Os recém-lançados Agentic Workflows do GitHub podem ser enganados para publicar arquivos de repositórios privados, demonstraram pesquisadores da Noma Labs, mostrando que um único comentário em uma issue pública pode transformar um assistente de IA interno em um canal de vazamento de dados.

A falha é importante porque ignora as verificações de segurança integradas do GitHub sem a necessidade de qualquer código de exploit especial; um invasor só precisa elaborar uma issue aparentemente inócua que o agente de IA lerá e sobre a qual agirá.

Como a vulnerabilidade funciona

Os Agentic Workflows permitem que um agente de IA responda a eventos do GitHub — como novas issues — executando comandos definidos em um arquivo de workflow. A Noma Labs descobriu que o agente não distingue entre instruções legítimas de workflow e texto incorporado em um comentário enviado por um usuário. Ao postar uma issue pública que imita a solicitação de um gerente e anexar uma diretiva oculta, um invasor pode direcionar o agente para:

  1. Abrir a issue (visível publicamente).
  2. Incluir uma linha que pareça comum, mas que contenha um comando oculto.
  3. Acionar a IA para buscar arquivos de um repositório privado que o workflow tem permissão para ler.
  4. Fazer com que o agente poste o conteúdo buscado como uma resposta à mesma issue.

Os pesquisadores descobriram que inserir a única palavra “Additionally,” antes do comando oculto foi o suficiente para passar pelas proteções do GitHub. Não são necessárias permissões extras, tokens ou código personalizado — apenas a fraseologia correta.

Por que isso é mais do que um bug

O problema é estrutural. O agente de IA trata qualquer texto que recebe de um evento de repositório como confiável, tornando efetivamente o conteúdo gerado pelo usuário um vetor de entrada semelhante a uma injeção de SQL em uma aplicação web. Se um workflow concede ao agente acesso de leitura a repositórios privados e a capacidade de comentar publicamente, a combinação cria um caminho direto para a exfiltração de dados.

O que o GitHub diz

O GitHub foi notificado sobre esta falha.

Etapas de mitigação para equipes

  • Restringir permissões do agente: Conceder acesso de leitura/escrita a repositórios privados apenas quando absolutamente necessário.
  • Bloquear postagens públicas: Configurar workflows para que os agentes não possam publicar comentários ou outros artefatos em issues públicas.
  • Tratar toda entrada externa como não confiável: Adicionar camadas de validação que sanitizam ou ignoram o texto gerado pelo usuário antes que ele chegue à IA.
  • Auditar gatilhos de workflow: Revisar quais eventos (issues, pull requests, etc.) invocam agentes e verificar se as permissões associadas correspondem ao caso de uso pretendido.

Conclusão: Um assistente de IA que pode ler código privado e postar publicamente é tão seguro quanto os limites que você estabelece ao redor dele. Sem limites de permissão rigorosos e sanitização de entrada, um único comentário público pode transformar um recurso de produtividade em um vetor de vazamento de dados.