GitHub AI ورک فلو میں پرومپٹ انجیکشن کا خطرہ ہے، جس سے نجی ڈیٹا لیک ہو سکتا ہے۔مضمون کے مصنف، ذریعہ: 36Kr
نوما نے کہا کہ ہاں، گٹھب کے پاس اس قسم کے واقعات کو روکنے کے لیے سخت حفاظتی تدابیر ہیں، لیکن صرف "Additionally" کے کلیدی الفاظ کا استعمال کرنے سے ماڈل کا غیر متوقع رویہ فعال ہو گیا۔ اس سے ماڈل نے ایک ایسے فائل تک رسائی حاصل کر لی جو اصل میں محدود تھی، اور اس نے اس کا مواد عوامی تبصرہ میں شائع کر دیا۔
سنتی محفوظ ماڈل عام طور پر یہ فرض کرتے ہیں کہ اعتماد کا سرحد کوڈ کی ذمہ داری ہے۔ جبکہ ایجنٹک سسٹمز میں، اعتماد کا سرحد جزوی طور پر ماڈل کے رویے پر منحصر ہے، جو خود بخود ہدایات کی پابندی کرنے کی صلاحیت رکھتا ہے۔ ایجنٹک AI کے لیے، پرامپٹ انجیکشن حملے ویب ایپلیکیشنز میں SQL انجیکشن کی طرح بن رہے ہیں: ایک سسٹماتک، پورے کیٹیگری کا خلل، جس کے لیے اسی طرح کی سسٹماتک حکمت عملی اور دفاعی اقدامات درکار ہیں۔سیکورٹی کے مشورے: ان خطرات کو کم کرنے کے لیے، نوما تحقیقی ٹیم کی سفارش ہے کہ صارف کنٹرول کردہ مواد کو کبھی بھی AI ایجینٹ کے لیے قابل اعتماد حکم کے طور پر نہیں سمجھنا چاہیے۔ ایجینٹ کے اختیارات صرف ضروری حد تک محدود ہونے چاہئیں، کیونکہ گھریلو ریپوزٹری تک رسائی رکھنے والا ایجینٹ انتہائی قیمتی حملے کا نشانہ بن جاتا ہے۔ تنظیمیں ایجینٹ کے ذریعہ شائع کی جانے والی معلومات کو بھی محدود رکھنے چاہئیں، خاص طور پر اس وقت جب وہ مسئلہ (Issue) کے مواد کا جواب دے رہا ہو، اور یقینی بنائیں کہ صارف کے ان پٹ کو ماڈل تک پہنچانے سے پہلے مناسب طریقے سے صاف کر دیا گیا ہو یا حکم کے سندھ ماحول سے الگ کر دیا گیا ہو۔ صنعت کا انتباہ
فریکشنل سیٹو وجندر مالہوترا نے لینکڈن پر تبصرہ کیا کہ نوما کی دریافت ثابت کرتی ہے کہ نجی ریپوزٹری کبھی بھی محفوظ حد نہیں ہوتی۔ یہ دراصل ادارہ کی حد ہے، جو صرف اس صورت میں قائم ہوتی ہے جب آپ کے کوڈ کو صرف وہی لوگ پڑھ سکیں جنہیں آپ نے ملازمت دی ہو۔ ایجنٹ نے اس فرضیہ کو توڑ دیا۔ [……] اگر ایک ایجنٹ آپ کے نجی ریپوزٹری تک رسائی رکھتا ہے، تو اس میں موجود تمام چیزوں کو صرف ایک مناسب طور پر ترتیب دیا گیا اسشو سے علیحدہ شدہ شدید خطرے کے طور پر سمجھیں۔ریڈیٹ صارف Significant_Sea_4230 نے نوٹ کیا:
خطر اس بات میں نہیں ہے کہ ایجنٹ "بہت ذکی" ہے۔ بلکہ اس بات میں ہے کہ وہ زیادہ سے زیادہ کنٹیکس، زیادہ سے زیادہ ریپوزٹری سے جُڑ سکتا ہے، یا اس کے پاس بہت وسیع اجازتوں والے ٹوکن ہو سکتے ہیں۔دوسری طرف، صارف cH3332xr نے زور دیا:
سب سے دلچسپ تفصیل یہ ہے کہ "Additionally" کا متبادل طریقہ، باریکی کا اصل مواد تبدیل نہیں ہوا، صرف اس جوڑنے والے لفظ کو حفاظتی نظام "نئے حکم" کی بجائے "موجودہ کام کی مکملت" کے طور پر دوبارہ درجہ بندی کرتا ہے۔ یہ ایک مواد کا مسئلہ نہیں، بلکہ ایک فیصلہ سرحد کا مسئلہ ہے۔ہیکر نیوز پر میک وی نے کمیونٹی کے آخری تبصرے میں کہا:
SQL انجیکشن کا سبب یہ ہے کہ سسٹم صارف کے ان پٹ کو حکم کا حصہ سمجھتا ہے، نہ کہ اسے صرف ڈیٹا کے طور پر سمجھتا ہے۔ جب دونوں کو الگ کر دیا جاتا ہے، تو یہ مسئلہ حل ہو جاتا ہے۔ لیکن پرومپٹ انجیکشن سے بچنا ناممکن ہے، کیونکہ صارف کا ان پٹ خود حکم ہوتا ہے۔ٹیکنیکل تفصیلات اور ثبوت کے عمل کے بارے میں مزید جاننے کے لیے، نوما کی ویب سائٹ پر مکمل رپورٹ پڑھیں۔
اصل لنک: https://www.infoq.com/news/2026/07/gitlost-github-prompt-injection
ماخذ: AI فرانتیئر
