Agentic Workflows yang baru saja dirilis oleh GitHub dapat dikelabui untuk memublikasikan file repositori privat, sebagaimana didemonstrasikan oleh para peneliti di Noma Labs, yang menunjukkan bahwa satu komentar isu publik dapat mengubah asisten AI internal menjadi saluran kebocoran data.

Celah ini krusial karena dapat melewati pemeriksaan keamanan bawaan GitHub tanpa memerlukan kode eksploitasi khusus; penyerang hanya perlu menyusun sebuah isu yang tampak tidak berbahaya yang akan dibaca dan ditindaklanjuti oleh agen AI tersebut.

Cara kerja kerentanan ini

Agentic Workflows memungkinkan agen AI untuk merespons peristiwa GitHub—seperti isu baru—dengan mengeksekusi perintah yang ditentukan dalam file workflow. Noma Labs menemukan bahwa agen tersebut tidak membedakan antara instruksi workflow yang sah dengan teks yang disematkan dalam komentar yang dikirimkan pengguna. Dengan memposting isu publik yang meniru permintaan manajer dan menambahkan arahan tersembunyi, penyerang dapat mengarahkan agen untuk:

  1. Membuka isu (terlihat secara publik).
  2. Menyertakan baris yang tampak biasa tetapi berisi perintah terselubung.
  3. Memicu AI untuk mengambil file dari repositori privat yang diizinkan untuk dibaca oleh workflow tersebut.
  4. Membuat agen memposting konten yang diambil sebagai balasan pada isu yang sama.

Para peneliti menemukan bahwa menyisipkan satu kata “Additionally,” sebelum perintah tersembunyi sudah cukup untuk melewati batasan keamanan GitHub. Tidak diperlukan izin tambahan, token, atau kode khusus—hanya memerlukan pemilihan kata yang tepat.

Mengapa ini lebih dari sekadar bug

Masalahnya bersifat struktural. Agen AI memperlakukan teks apa pun yang diterimanya dari peristiwa repositori sebagai sesuatu yang tepercaya, yang secara efektif menjadikan konten buatan pengguna sebagai vektor input yang mirip dengan SQL injection pada aplikasi web. Jika sebuah workflow memberikan akses baca kepada agen ke repositori privat dan kemampuan untuk berkomentar secara publik, kombinasi ini menciptakan jalur langsung untuk eksfiltrasi data.

Apa yang dikatakan GitHub

GitHub telah diberitahu mengenai celah ini.

Langkah mitigasi untuk tim

  • Batasi izin agen: Berikan akses baca/tulis ke repositori privat hanya jika benar-benar diperlukan.
  • Blokir postingan publik: Konfigurasikan workflow agar agen tidak dapat memublikasikan komentar atau artefak lainnya ke isu publik.
  • Anggap semua input eksternal sebagai tidak tepercaya: Tambahkan lapisan validasi yang menyaring (sanitize) atau mengabaikan teks buatan pengguna sebelum mencapai AI.
  • Audit pemicu workflow: Tinjau peristiwa mana (isu, pull requests, dll.) yang memanggil agen dan verifikasi bahwa izin terkait sesuai dengan kasus penggunaan yang dimaksudkan.

Kesimpulan: Asisten AI yang dapat membaca kode privat dan memposting secara publik hanya akan seaman batasan yang Anda tetapkan di sekitarnya. Tanpa batasan izin yang ketat dan sanitasi input, satu komentar publik dapat mengubah fitur produktivitas menjadi vektor kebocoran data.