GitHub AI workflow chứa lỗ hổng tiêm prompt, có thể rò rỉ dữ liệu riêng tư.Tác giả bài viết, nguồn: 36Kr
Noma cho biết, dù GitHub đã triển khai các cơ chế bảo vệ nghiêm ngặt để ngăn chặn tình huống này xảy ra, nhưng chỉ việc sử dụng từ khóa “Additionally” đã kích hoạt hành vi không mong muốn của mô hình. Điều này khiến mô hình truy cập vào nội dung của một tệp tin vốn bị hạn chế và đăng tải nó trong bình luận công khai.
Các mô hình bảo mật truyền thống thường giả định rằng ranh giới tin cậy được duy trì bởi mã nguồn. Trong các hệ thống Agentic, ranh giới tin cậy một phần phụ thuộc vào hành vi của mô hình, vốn có đặc tính tự nhiên là tuân theo lệnh. Đối với AI Agentic, các cuộc tấn công tiêm prompt đang trở thành vấn đề tương tự như SQL injection trong ứng dụng web: một loại lỗ hổng hệ thống, bao trùm toàn bộ danh mục, đòi hỏi các chiến lược và biện pháp phòng vệ mang tính hệ thống tương tự.Gợi ý bảo mật: Để giảm thiểu những rủi ro này, các nhà nghiên cứu của Noma khuyến nghị rằng nội dung do người dùng kiểm soát tuyệt đối không nên được coi là đầu vào lệnh đáng tin cậy cho AI Agent. Quyền hạn của Agent nên được giới hạn trong phạm vi cần thiết tối thiểu, vì Agent có quyền truy cập xuyên kho sẽ trở thành mục tiêu tấn công cực kỳ có giá trị. Các tổ chức cũng nên giới hạn phạm vi thông tin mà Agent có thể công khai, đặc biệt khi phản hồi nội dung Issue, và đảm bảo rằng đầu vào người dùng đã được làm sạch thích hợp hoặc tách biệt khỏi ngữ cảnh lệnh trước khi cung cấp cho mô hình. Cảnh báo ngành
Vijendra Malhotra, CTO phụ trách phân đoạn, bình luận trên LinkedIn rằng phát hiện của Noma chứng minh rằng: các kho riêng tư không bao giờ là ranh giới bảo mật. Thực tế, đó là ranh giới tổ chức, và chỉ khi những người có quyền truy cập mã của bạn đều là con người do bạn tuyển dụng thì ranh giới này mới tồn tại. Agent đã phá vỡ giả định này. [...] Nếu một Agent có thể truy cập kho riêng tư của bạn, hãy coi mọi nội dung trong đó như đang ở cách một vụ rò rỉ công khai chỉ một Issue được xây dựng tinh vi.Người dùng Reddit Significant_Sea_4230 chỉ ra:
Nguy hiểm không nằm ở việc Agent “rất thông minh”. Mà nằm ở việc nó có thể kết nối quá nhiều ngữ cảnh, quá nhiều kho lưu trữ, hoặc sở hữu token có quyền hạn quá rộng.Mặt khác, người dùng cH3332xr nhấn mạnh:
Chi tiết thú vị nhất ở đây là “Additionally” đã vượt qua cơ chế phòng vệ; bản thân tải trọng không thay đổi, chỉ có từ nối này khiến cơ chế bảo vệ phân loại nó từ “lệnh mới” thành “sự tiếp nối của nhiệm vụ hiện tại”. Đây là một vấn đề về ranh giới ra quyết định, chứ không phải vấn đề về nội dung.Là bình luận cuối cùng của cộng đồng, mcv trên Hacker News cho biết:
SQL injection xảy ra vì hệ thống coi đầu vào của người dùng là một phần của lệnh, thay vì nên được xem là dữ liệu thuần túy. Vấn đề này được giải quyết khi tách rời hai yếu tố này. Tuy nhiên, prompt injection không thể tránh khỏi vì đầu vào của người dùng chính là lệnh.To gain a deeper understanding of the technical details and proof-of-concept process, please read the full report on the Noma website.
Liên kết gốc: https://www.infoq.com/news/2026/07/gitlost-github-prompt-injection
Nguồn bài viết: AI Tiền tuyến
