【科技资讯】GitHub AI Agent 翻车:攻击者不用黑客技术,只写一句话就能窃取数据 - 科普头条

【科技资讯】GitHub AI Agent 翻车:攻击者不用黑客技术,只写一句话就能窃取数据

📌 信息分类:数据要素

📰 信息来源:www.36kr.com

📅 原文发布时间:2026-08-04 18:09

🕒 本站采集时间:2026-08-05 06:23:22


📝 核心摘要

2026年8月4日,AI前线报道GitHub AI Agentic Workflows存在严重提示注入漏洞,该漏洞被Noma Security命名为GitLost,攻击者无需黑客技术或访问权限,仅通过在公开GitHub Issue中嵌入含”Additionally”关键词的隐藏指令,即可绕过安全防护,诱导AI Agent泄露组织内私有仓库数据。

Noma Labs发现,涉事GitHub Agentic Workflow配置为在issues.assigned事件触发时运行,会读取Issue标题和正文并通过add-comment工具回复,且拥有访问组织内所有仓库(含私有)的权限。攻击者只需在目标组织所属公开仓库创建Issue,即可利用该漏洞:当AI Agent处理Issue内容时,”Additionally”关键词会被模型误判为当前任务的延续而非新指令,从而触发非预期行为,访问受限制文件并将内容公开在评论中。

这一漏洞暴露了Agentic AI系统的安全信任边界问题:传统安全模型依赖代码维护信任边界,而Agentic系统的信任边界部分依赖模型行为,模型天然的指令遵循特性使其易受提示注入攻击,这类攻击已成为类似Web应用中SQL注入的系统性漏洞,需系统化防御策略。

Noma研究人员提出防御建议:用户控制内容不应作为AI Agent的可信指令输入;严格限制Agent权限至必要范围,避免跨仓库访问;限制Agent公开披露信息的范围;在将用户输入提供给模型前进行清理或与指令上下文隔离。

行业人士对此有深刻评论:Fractional CTO Vijendra Malhotra指出,私有仓库不再是安全边界,若Agent能访问私有仓库,其内容相当于仅差一个精心构造的Issue即可公开;Reddit用户强调Agent权限过宽、上下文连接过多是主要风险;另有观点认为提示注入难以避免,因用户输入本身就是指令,类似SQL注入中用户输入被当作指令的问题,但提示注入更难分离数据与指令。如需技术细节和概念验证,可参考Noma网站完整报告。


🔗 阅读原文


👉 GitHub AI Agent 翻车:攻击者不用黑客技术,只写一句话就能窃取数据


🏷️ 标签:GitHub AI Agent, 提示注入漏洞, GitLost, 私有数据泄露, Agentic Workflows

© 2026 科普头条   |   京ICP备2026012639号   |   京公网安备11010102007649号