GitHub యొక్క కొత్తగా విడుదల చేయబడిన Agentic Workflows ద్వారా ప్రైవేట్ రిపోజిటరీ ఫైళ్లను బహిర్గతం చేసేలా మోసగించవచ్చని Noma Labs పరిశోధకులు నిరూపించారు. ఒకే ఒక పబ్లిక్ ఇష్యూ కామెంట్ ద్వారా అంతర్గత AI అసిస్టెంట్ను డేటా లీక్ చేసే మార్గంగా మార్చవచ్చని వారు చూపించారు.
ఈ లోపం చాలా కీలకం, ఎందుకంటే ఇది ఎటువంటి ప్రత్యేక ఎక్స్ప్లాయిట్ కోడ్ లేకుండానే GitHub యొక్క అంతర్నిర్మిత భద్రతా తనిఖీలను (safety checks) దాటవేస్తుంది; ఒక అటాకర్ కేవలం అమాయకంగా కనిపించే ఒక ఇష్యూను రూపొందిస్తే సరిపోతుంది, దానిని AI ఏజెంట్ చదివి అమలు చేస్తుంది.
ఈ లోపం ఎలా పనిచేస్తుంది
Agentic Workflows ద్వారా ఒక AI ఏజెంట్, వర్క్ఫ్లో ఫైల్లో నిర్వచించిన కమాండ్లను అమలు చేయడం ద్వారా GitHub ఈవెంట్లకు (ఉదాహరణకు కొత్త ఇష్యూలు) స్పందించగలదు. వినియోగదారు సమర్పించిన కామెంట్లోని టెక్స్ట్కు మరియు చట్టబద్ధమైన వర్క్ఫ్లో సూచనలకు మధ్య తేడాను ఏజెంట్ గుర్తించలేదని Noma Labs కనుగొంది. ఒక మేనేజర్ అభ్యర్థనలా కనిపించే పబ్లిక్ ఇష్యూను పోస్ట్ చేసి, దానితో పాటు ఒక దాగి ఉన్న ఆదేశాన్ని (hidden directive) చేర్చడం ద్వారా, అటాకర్ ఏజెంట్ను ఈ క్రింది విధంగా చేయవచ్చు:
- ఇష్యూను తెరవడం (ఇది పబ్లిక్గా కనిపిస్తుంది).
- సాధారణంగా కనిపించేలా, కానీ ఒక రహస్య కమాండ్ను కలిగి ఉన్న లైన్ను చేర్చడం.
- వర్క్ఫ్లో చదవడానికి అనుమతి ఉన్న ప్రైవేట్ రిపోజిటరీ నుండి ఫైళ్లను సేకరించడానికి AIని ప్రేరేపించడం.
- సేకరించిన కంటెంట్ను అదే ఇష్యూకు రిప్లైగా పోస్ట్ చేయమని ఏజెంట్ను ఆదేశించడం.
దాగి ఉన్న కమాండ్కు ముందు “Additionally,” అనే ఒకే ఒక్క పదాన్ని చేర్చడం GitHub యొక్క గార్డ్రైల్స్ను దాటవేయడానికి సరిపోతుందని పరిశోధకులు కనుగొన్నారు. దీనికి ఎటువంటి అదనపు పర్మిషన్లు, టోకెన్లు లేదా కస్టమ్ కోడ్ అవసరం లేదు—సరైన పదజాలం ఉంటే సరిపోతుంది.
ఇది కేవలం ఒక బగ్ మాత్రమే ఎందుకు కాదు
ఈ సమస్య నిర్మాణాత్మకమైనది. AI ఏజెంట్ రిపోజిటరీ ఈవెంట్ నుండి అందుకున్న ఏ టెక్స్ట్నైనా నమ్మదగినదిగా పరిగణిస్తుంది, ఇది వెబ్ అప్లికేషన్లో SQL injection వంటి ఇన్పుట్ వెక్టార్గా మారుతుంది. ఒక వర్క్ఫ్లో ఏజెంట్కు ప్రైవేట్ రిపోజిటరీలను చదివే యాక్సెస్ మరియు పబ్లిక్గా కామెంట్ చేసే సామర్థ్యాన్ని ఇస్తే, ఆ రెండింటి కలయిక డేటా ఎక్స్ఫిల్ట్రేషన్కు (data exfiltration) ప్రత్యక్ష మార్గాన్ని సృష్టిస్తుంది.
GitHub ఏం చెబుతోంది
ఈ లోపం గురించి GitHubకి తెలియజేయబడింది.
టీమ్స్ కోసం నివారణ చర్యలు
- ఏజెంట్ పర్మిషన్లను పరిమితం చేయండి: అత్యవసరమైనప్పుడు మాత్రమే ప్రైవేట్ రిపోజిటరీలకు రీడ్/రైట్ యాక్సెస్ను ఇవ్వండి.
- పబ్లిక్ పోస్టింగ్ను నిరోధించండి: ఏజెంట్లు పబ్లిక్ ఇష్యూలకు కామెంట్లు లేదా ఇతర ఆర్టిఫాక్ట్లను పోస్ట్ చేయకుండా వర్క్ఫ్లోలను కాన్ఫిగర్ చేయండి.
- అన్ని బాహ్య ఇన్పుట్లను నమ్మలేనివిగా పరిగణించండి: వినియోగదారు సృష్టించిన టెక్స్ట్ AIకి చేరు ከመరుపున, దానిని శానిటైజ్ చేసే లేదా విస్మరించే వాలిడేషన్ లేయర్లను జోడించండి.
- వర్క్ఫ్లో ట్రిగ్గర్లను ఆడిట్ చేయండి: ఏ ఈవెంట్లు (ఇష్యూలు, పుల్ రిక్వెస్ట్లు మొదలైనవి) ఏజెంట్లను పిలుస్తాయో సమీక్షించండి మరియు వాటికి సంబంధించిన పర్మిషన్లు ఉద్దేశించిన వినియోగానికి సరిపోతాయో లేదో ధృవీకరించండి.
ముఖ్య గమనిక: ప్రైవేట్ కోడ్ను చదవగలిగే మరియు పబ్లిక్గా పోస్ట్ చేయగలిగే AI అసిస్టెంట్, మీరు దాని చుట్టూ ఏర్పాటు చేసే పరిమితుల మేరకు మాత్రమే సురక్షితంగా ఉంటుంది. కఠినమైన పర్మిషన్ పరిమితులు మరియు ఇన్పుట్ శానిటైజేషన్ లేకపోతే, ఒకే ఒక పబ్లిక్ కామెంట్ ఉత్పాదకత ఫీచర్ను డేటా లీక్ చేసే మార్గంగా మార్చగలదు.
