GitLost عبارة عن استغلال للحقن الفوري تم اكتشافه بواسطة Noma Security والذي يخدع سير العمل الوكيل الجديد لـ GitHub لتسريب البيانات الخاصة. من خلال تضمين تعليمات مخفية ضمن مشكلات GitHub العامة، يمكن للمهاجمين التحايل على الضمانات الأمنية وحث عملاء الذكاء الاصطناعي على الكشف عن معلومات سرية في التعليقات العامة.
تم تكوين سير عمل GitHub Agentic Workflow الضعيف الذي اكتشفته Noma Labs ليتم تشغيله issues.assigned الأحداث، اقرأ عنوان العدد ونصه، ثم أضف تعليقًا للرد باستخدام add-comment الأداة، وتعمل مع إمكانية الوصول للقراءة إلى المستودعات الأخرى، العامة والخاصة، داخل المؤسسة.
لاستغلال هذه الثغرة الأمنية، لم يحتاج المهاجم إلى مهارات البرمجة أو الوصول أو بيانات الاعتماد. كل ما كان مطلوبًا هو فتح مشكلة في مستودع عام تابع لمؤسسة تستخدم إعداد Agentic Workflow الخاص بـ GitHub والانتظار.
يشير Noma إلى أنه على الرغم من وجود حواجز حماية مقيدة على GitHub لمنع هذا السيناريو، إلا أن الاستخدام البسيط للكلمة الرئيسية “بالإضافة إلى ذلك” أدى إلى سلوك نموذج غير مقصود. وقد أدى ذلك إلى وصوله إلى محتويات ملف محظور ونشره في تعليق عام.
تفترض نماذج الأمان التقليدية عادةً أن حدود الثقة يتم فرضها بواسطة التعليمات البرمجية. في الأنظمة الوكيلة، يتم فرض حدود الثقة جزئيًا من خلال سلوك النموذج، وتكون النماذج بطبيعتها تتبع التعليمات. لقد أصبحت هجمات الحقن الفوري، بالنسبة للذكاء الاصطناعي الوكيل، بمثابة عمليات حقن SQL لتطبيقات الويب: فئة ثغرات منهجية على مستوى الفئة تتطلب نفس الاستراتيجيات والدفاعات المنهجية.
وللتخفيف من هذه المخاطر، يوصي باحثو نوما بعدم التعامل مع المحتوى الذي يتحكم فيه المستخدم على أنه مدخل تعليمات موثوق به لوكيل الذكاء الاصطناعي. يجب أن تقتصر أذونات الوكيل على ما هو ضروري للغاية، حيث يمثل الوكلاء الذين يتمتعون بإمكانية الوصول عبر المستودعات أهدافًا ذات قيمة خاصة. يجب على المؤسسات أيضًا الحد من ما يمكن للوكلاء الكشف عنه علنًا، خاصة عند الرد على محتوى المشكلة، والتأكد من أن مدخلات المستخدم قد تم تطهيرها أو عزلها بشكل صحيح عن سياق التعليمات قبل تقديمها إلى النموذج.
علق مدير التكنولوجيا الجزئي، فيجندرا مالهوترا، على LinkedIn قائلاً إن النتائج التي توصل إليها نوما توضح ما يلي:
لم يكن الريبو الخاص أبدًا بمثابة حدود أمنية. لقد كانت عملية تنظيمية، ولا تصمد إلا طالما أن كل قارئ لشفرتك هو إنسان توظفه. وكلاء كسر هذا الافتراض. […] إذا كان لدى الوكيل إمكانية الوصول إلى مستودعات الشراء الخاصة بك، فتعامل مع كل شيء فيها كمسألة واحدة جيدة الصياغة بعيدًا عن العامة.
وفي ملاحظة مماثلة، لاحظ مستخدم Reddit Significant_Sea_4230 ما يلي:
والجزء الخطير ليس أن الوكيل “ذكي”. المشكلة هي أنه قد يكون مرتبطًا بالكثير من السياق، أو عدد كبير جدًا من عمليات إعادة الشراء، أو الرموز المميزة الواسعة جدًا.
من ناحية أخرى، أبرز المستخدم cH3332xr ما يلي:
The “Additionally” bypass is the most interesting detail here — the payload itself didn’t change, just the framing token that reclassified it from “new instruction” to “continuation of current task” in the guardrail’s eyes. هذه مشكلة حدود القرار، وليست مشكلة المحتوى
كتعليق أخير من المجتمع، لاحظت قناة mcv على موقع Hacker News:
كان السبب في إدخال SQL هو التعامل مع إدخال المستخدم كجزء من التعليمات بدلاً من اعتباره البيانات النقية المقصودة. فصل هذين ثابته. لا يمكن تجنب الحقن الفوري لأن إدخال المستخدم مخصص للتعليمات.
للتعمق في التفاصيل الفنية وإثبات المفهوم، اقرأ التقرير الكامل على موقع Noma الإلكتروني.
