Lỗ hổng AI Agent trên GitHub cho phép rò rỉ dữ liệu thông qua câu lệnh đơn giản

iconMetaEra
Chia sẻ
AI summary iconTóm tắt
Quy trình tác nhân AI của GitHub có lỗ hổng tiêm prompt có thể rò rỉ dữ liệu riêng tư, theo MetaEra. Các nhà nghiên cứu phát hiện từ khóa "Additionally" kích hoạt hành vi không mong muốn, cho phép mô hình đăng tải các tệp bị hạn chế trong bình luận công khai. Trong các hệ thống tác nhân, hành vi của mô hình—không chỉ mã nguồn—định nghĩa ranh giới tin cậy. Nguy cơ tiêm prompt tương tự như SQL injection trong các ứng dụng web. Để giảm thiểu rủi ro, tránh sử dụng đầu vào không đáng tin cậy cho các tác nhân AI và hạn chế quyền hạn của chúng. Lỗ hổng này cho thấy nhu cầu về các biện pháp phòng thủ mạnh mẽ hơn, đặc biệt khi cân nhắc tỷ lệ rủi ro-lợi nhuận trong các hoạt động tiền điện tử. Đầu tư theo giá trị trong tiền điện tử đòi hỏi đánh giá cẩn thận các rủi ro hệ thống như vậy.
GitHub AI workflow chứa lỗ hổng tiêm prompt, có thể rò rỉ dữ liệu riêng tư.

Tác giả bài viết, nguồn: 36Kr

Noma cho biết, dù GitHub đã triển khai các cơ chế bảo vệ nghiêm ngặt để ngăn chặn tình huống này xảy ra, nhưng chỉ việc sử dụng từ khóa “Additionally” đã kích hoạt hành vi không mong muốn của mô hình. Điều này khiến mô hình truy cập vào nội dung của một tệp tin vốn bị hạn chế và đăng tải nó trong bình luận công khai.

Các mô hình bảo mật truyền thống thường giả định rằng ranh giới tin cậy được duy trì bởi mã nguồn. Trong các hệ thống Agentic, ranh giới tin cậy một phần phụ thuộc vào hành vi của mô hình, vốn có đặc tính tự nhiên là tuân theo lệnh. Đối với AI Agentic, các cuộc tấn công tiêm prompt đang trở thành vấn đề tương tự như SQL injection trong ứng dụng web: một loại lỗ hổng hệ thống, bao trùm toàn bộ danh mục, đòi hỏi các chiến lược và biện pháp phòng vệ mang tính hệ thống tương tự.

Gợi ý bảo mật: Để giảm thiểu những rủi ro này, các nhà nghiên cứu của Noma khuyến nghị rằng nội dung do người dùng kiểm soát tuyệt đối không nên được coi là đầu vào lệnh đáng tin cậy cho AI Agent. Quyền hạn của Agent nên được giới hạn trong phạm vi cần thiết tối thiểu, vì Agent có quyền truy cập xuyên kho sẽ trở thành mục tiêu tấn công cực kỳ có giá trị. Các tổ chức cũng nên giới hạn phạm vi thông tin mà Agent có thể công khai, đặc biệt khi phản hồi nội dung Issue, và đảm bảo rằng đầu vào người dùng đã được làm sạch thích hợp hoặc tách biệt khỏi ngữ cảnh lệnh trước khi cung cấp cho mô hình. Cảnh báo ngành

Vijendra Malhotra, CTO phụ trách phân đoạn, bình luận trên LinkedIn rằng phát hiện của Noma chứng minh rằng: các kho riêng tư không bao giờ là ranh giới bảo mật. Thực tế, đó là ranh giới tổ chức, và chỉ khi những người có quyền truy cập mã của bạn đều là con người do bạn tuyển dụng thì ranh giới này mới tồn tại. Agent đã phá vỡ giả định này. [...] Nếu một Agent có thể truy cập kho riêng tư của bạn, hãy coi mọi nội dung trong đó như đang ở cách một vụ rò rỉ công khai chỉ một Issue được xây dựng tinh vi.

Người dùng Reddit Significant_Sea_4230 chỉ ra:

Nguy hiểm không nằm ở việc Agent “rất thông minh”. Mà nằm ở việc nó có thể kết nối quá nhiều ngữ cảnh, quá nhiều kho lưu trữ, hoặc sở hữu token có quyền hạn quá rộng.

Mặt khác, người dùng cH3332xr nhấn mạnh:

Chi tiết thú vị nhất ở đây là “Additionally” đã vượt qua cơ chế phòng vệ; bản thân tải trọng không thay đổi, chỉ có từ nối này khiến cơ chế bảo vệ phân loại nó từ “lệnh mới” thành “sự tiếp nối của nhiệm vụ hiện tại”. Đây là một vấn đề về ranh giới ra quyết định, chứ không phải vấn đề về nội dung.

Là bình luận cuối cùng của cộng đồng, mcv trên Hacker News cho biết:

SQL injection xảy ra vì hệ thống coi đầu vào của người dùng là một phần của lệnh, thay vì nên được xem là dữ liệu thuần túy. Vấn đề này được giải quyết khi tách rời hai yếu tố này. Tuy nhiên, prompt injection không thể tránh khỏi vì đầu vào của người dùng chính là lệnh.

To gain a deeper understanding of the technical details and proof-of-concept process, please read the full report on the Noma website.

Liên kết gốc: https://www.infoq.com/news/2026/07/gitlost-github-prompt-injection

Nguồn bài viết: AI Tiền tuyến

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này. Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụngTiết lộ rủi ro của chúng tôi.