GitHub AI Agent Zafiyeti, Basit Bir İstekle Veri Sızmasına İzin Veriyor

iconMetaEra
Paylaş
AI summary iconÖzet
MetaEra'ya göre, GitHub'ın AI ajanı iş akışı, özel verilerin sızmasına neden olan bir prompt enjeksiyonu kusuru barındırıyor. Araştırmacılar, "Additionally" anahtar kelimesinin, modelin kısıtlanmış dosyaları genel yorumlarda yayınlamasına neden olan istenmeyen davranışları tetiklediğini buldu. Ajan sistemlerinde, güven sınırlarını tanımlayan sadece kod değil, modelin davranışıdır. Prompt enjeksiyonu riskleri, web uygulamalarındaki SQL enjeksiyonuna benzer. Maruziyeti azaltmak için AI ajanlarına güvenilmeyen girdiler kullanmayın ve izinlerini sınırlayın. Bu kusur, özellikle kripto operasyonlarında risk-getiri oranını dengelemek gerektiğinde daha güçlü savunmaların gerekli olduğunu gösteriyor. Kripto da değer yatırımı, böyle sistemik risklerin dikkatli değerlendirilmesini gerektirir.
GitHub AI iş akışı, gizli verilerin sızdırılmasına neden olabilecek bir giriş enjeksiyonu açığına sahiptir.

Yazan: 36Kr

Noma, GitHub'ın bu durumu önlemek için sıkı koruma mekanizmaları uygulamasına rağmen, yalnızca "Additionally" anahtar kelimesini kullanmanın modelin beklenmedik bir davranışını tetiklediğini belirtti. Bu, modelin orijinal olarak kısıtlanmış bir dosyanın içeriğine erişmesine ve bunu açık yorumlarda yayınlamasına neden oldu.

Geleneksel güvenlik modelleri genellikle güven sınırının kod tarafından korunduğunu varsayar. Ancak Agentic sistemlerde, güven sınırı kısmen modelin davranışına dayanır ve modeller, komutlara uyma özelliğine doğuştan sahiptir. Agentic AI için, uyarı enjeksiyon saldırıları, Web uygulamalarındaki SQL enjeksiyon sorununa benzer hale gelmektedir: sistemik, tüm bir kategoriye yayılan bir zafiyet türü, aynı şekilde sistemli stratejiler ve savunma önlemleri gerektirir.

Güvenlik Önerileri: Bu riskleri azaltmak için Noma araştırmacıları, kullanıcı kontrolündeki içeriklerin asla AI Agent'in güvenilir komut girdisi olarak görülmemesi gerektiğini öneriyor. Agent'in yetkileri, yalnızca kesinlikle gerekli olan sınırlara kadar kısıtlanmalıdır, çünkü çoklu depo erişimine sahip Agent'ler, son derece değerli bir saldırı hedefi haline gelir. Kuruluşlar ayrıca Agent'in açıklayabileceği bilgi miktarını, özellikle Issue içeriğine yanıt verirken, sınırlamalı ve kullanıcı girdilerinin modele verilmeden önce uygun şekilde temizlendiğinden veya komut bağlamından izole edildiğinden emin olmalıdır. Sektör Uyarısı

Fractional CTO Vijendra Malhotra, LinkedIn'te Noma'nın keşfinin, özel depoların asla bir güvenlik sınırı olmadığını; aslında bir organizasyon sınırı olduğunu ve kodunu okuyanların sadece senin istihdam ettiğin insanlar olduğunda bu sınırın geçerli olduğunu kanıtladığını yorumladı. Agent bu varsayımı bozdu. [……] Bir Agent'in özel deposuna erişimi varsa, içindeki tüm içerikleri dikkatlice hazırlanmış bir Issue'den ayrılmış bir yayına kadar açık olarak kabul edin.

Reddit kullanıcısı Significant_Sea_4230 şunu belirtti:

Tehlike, Agent’in “çok akıllı” olması değildir. Tehlike, fazla bağlam, fazla depo ile bağlantılı olması veya çok geniş yetkilere sahip bir Token’e sahip olmasıdır.

Öte yandan, kullanıcı cH3332xr vurguladı:

En ilginç detay, “Additionally” geçiş kelimesinin, yükün kendisini değiştirmeden, koruma mekanizması tarafından “yeni bir komut” yerine “mevcut görevin devamı” olarak yeniden sınıflandırılmasıdır. Bu, içerik sorunu değil, karar sınırı sorunudur.

Toplulukta son yorum olarak, mcv Hacker News'te şunu söyledi:

SQL enjeksiyonu, sistemin kullanıcı girdisini saf veri olarak değil, komutun bir parçası olarak ele almasından kaynaklanır. Bunları ayırdıktan sonra sorun çözülür. Ancak uyarı enjeksiyonu kaçınılmazdır, çünkü kullanıcı girdisi kendisi bir komuttur.

Teknik ayrıntılar ve kanıtlanmış kavram sürecini daha derinlemesine öğrenmek için Noma web sitesindeki tam raporu okuyun.

https://www.infoq.com/news/2026/07/gitlost-github-prompt-injection

Kaynak: AI Öncü

Yasal Uyarı: Bu sayfadaki bilgiler üçüncü şahıslardan alınmış olabilir ve KuCoin'in görüşlerini veya fikirlerini yansıtmayabilir. Bu içerik, herhangi bir beyan veya garanti olmaksızın yalnızca genel bilgilendirme amacıyla sağlanmıştır ve finansal veya yatırım tavsiyesi olarak yorumlanamaz. KuCoin, herhangi bir hata veya eksiklikten veya bu bilgilerin kullanımından kaynaklanan sonuçtan sorumlu değildir. Dijital varlıklara yapılan yatırımlar riskli olabilir. Lütfen bir ürünün risklerini ve risk toleransınızı kendi finansal koşullarınıza göre dikkatlice değerlendirin. Daha fazla bilgi için lütfen Kullanım Koşullarımıza ve Risk Açıklamamıza bakınız.