Vulnerabilidade no agente de IA do GitHub permite vazamento de dados por meio de prompt simples

iconMetaEra
Compartilhar
AI summary iconResumo
O fluxo de agente de IA do GitHub possui uma falha de injeção de prompt que pode vazar dados privados, segundo a MetaEra. Pesquisadores descobriram que a palavra-chave "Additionally" desencadeava comportamento não intencional, permitindo que o modelo publicasse arquivos restritos em comentários públicos. Em sistemas agentes, o comportamento do modelo — e não apenas o código — define os limites de confiança. Os riscos de injeção de prompt espelham a injeção de SQL em aplicativos web. Para reduzir a exposição, evite usar entradas não confiáveis para agentes de IA e limite suas permissões. A falha demonstra a necessidade de defesas mais robustas, especialmente ao equilibrar a relação risco-recompensa em operações de cripto. Investimento em valor na cripto exige avaliação cuidadosa desses riscos sistêmicos.
GitHub AI workflow contains prompt injection vulnerability that can leak private data.

Autor e fonte do artigo: 36Kr

Noma afirmou que, embora o GitHub já tenha implementado mecanismos de proteção rigorosos para evitar esse tipo de ocorrência, o simples uso da palavra-chave "Additionally" desencadeou um comportamento inesperado do modelo. Isso levou o modelo a acessar o conteúdo de um arquivo originalmente restrito e publicá-lo em um comentário público.

Os modelos de segurança tradicionais geralmente assumem que os limites de confiança são mantidos pelo código. Já nos sistemas agênticos, os limites de confiança dependem parcialmente do comportamento do modelo, que possui intrinsicamente a capacidade de seguir instruções. Para a IA agêntica, ataques de injeção de prompt estão se tornando semelhantes ao problema de injeção SQL em aplicações web: um tipo de vulnerabilidade sistemática e abrangente, que exige estratégias e medidas de defesa igualmente sistemáticas.

Recomendações de segurança: Para reduzir esses riscos, os pesquisadores da Noma sugerem que conteúdo controlado pelo usuário nunca deve ser considerado uma entrada de instrução confiável para Agentes de IA. As permissões do Agente devem ser limitadas ao estritamente necessário, pois Agentes com acesso entre repositórios se tornam alvos de ataque de alto valor. As organizações também devem limitar o escopo das informações que o Agente pode divulgar publicamente, especialmente ao responder ao conteúdo de Issues, e garantir que a entrada do usuário seja adequadamente limpa ou isolada do contexto da instrução antes de ser fornecida ao modelo. Alerta do setor

O CTO fractional Vijendra Malhotra comentou no LinkedIn que a descoberta da Noma prova que repositórios privados nunca foram limites de segurança. Na verdade, são limites organizacionais, que só se mantêm quando as pessoas que leem seu código são apenas seres humanos contratados por você. Os Agentes quebram essa suposição. [...] Se um Agente tiver acesso ao seu repositório privado, considere todo o conteúdo dele como estando a apenas um Issue cuidadosamente construído de ser divulgado publicamente.

O usuário do Reddit Significant_Sea_4230 apontou:

O perigo não está no fato de o Agente ser “muito inteligente”. Está em ele poder estar conectado a muitos contextos, muitos repositórios ou possuir um token com permissões excessivamente amplas.

Por outro lado, o usuário cH3332xr enfatizou:

O detalhe mais interessante aqui é que o “Additionally” contorna o mecanismo: a carga útil em si não foi alterada, apenas essa palavra de transição fez com que o mecanismo de proteção a reclassificasse de “nova instrução” para “continuação da tarefa atual”. Trata-se de um problema de fronteira de decisão, e não de conteúdo.

Como o último comentário da comunidade, mcv no Hacker News disse:

A injeção SQL ocorre porque o sistema trata a entrada do usuário como parte de um comando, em vez de ser considerada como dados puros, como deveria ser. Esse problema é resolvido ao separar os dois. Já a injeção de prompts não pode ser evitada, pois a entrada do usuário é, por natureza, um comando.

For a deeper understanding of the technical details and the proof-of-concept process, read the full report on the Noma website.

Link original: https://www.infoq.com/news/2026/07/gitlost-github-prompt-injection

Fonte: AI Frontline

Aviso legal: as informações nesta página podem ter sido obtidas de terceiros e não refletem necessariamente os pontos de vista ou opiniões da KuCoin. Este conteúdo é fornecido apenas para fins informativos gerais, sem qualquer representação ou garantia de qualquer tipo, nem deve ser interpretado como aconselhamento financeiro ou de investimento. A KuCoin não é responsável por quaisquer erros ou omissões, ou por quaisquer resultados do uso destas informações. Os investimentos em ativos digitais podem ser arriscados. Avalie cuidadosamente os riscos de um produto e a sua tolerância ao risco com base nas suas próprias circunstâncias financeiras. Para mais informações, consulte nossos termos de uso e divulgação de risco.