GitHub యొక్క కొత్తగా విడుదల చేయబడిన Agentic Workflows ద్వారా ప్రైవేట్ రిపోజిటరీ ఫైళ్లను బహిర్గతం చేసేలా మోసగించవచ్చని Noma Labs పరిశోధకులు నిరూపించారు. ఒకే ఒక పబ్లిక్ ఇష్యూ కామెంట్ ద్వారా అంతర్గత AI అసిస్టెంట్‌ను డేటా లీక్ చేసే మార్గంగా మార్చవచ్చని వారు చూపించారు.

ఈ లోపం చాలా కీలకం, ఎందుకంటే ఇది ఎటువంటి ప్రత్యేక ఎక్స్‌ప్లాయిట్ కోడ్ లేకుండానే GitHub యొక్క అంతర్నిర్మిత భద్రతా తనిఖీలను (safety checks) దాటవేస్తుంది; ఒక అటాకర్ కేవలం అమాయకంగా కనిపించే ఒక ఇష్యూను రూపొందిస్తే సరిపోతుంది, దానిని AI ఏజెంట్ చదివి అమలు చేస్తుంది.

ఈ లోపం ఎలా పనిచేస్తుంది

Agentic Workflows ద్వారా ఒక AI ఏజెంట్, వర్క్‌ఫ్లో ఫైల్‌లో నిర్వచించిన కమాండ్‌లను అమలు చేయడం ద్వారా GitHub ఈవెంట్‌లకు (ఉదాహరణకు కొత్త ఇష్యూలు) స్పందించగలదు. వినియోగదారు సమర్పించిన కామెంట్‌లోని టెక్స్ట్‌కు మరియు చట్టబద్ధమైన వర్క్‌ఫ్లో సూచనలకు మధ్య తేడాను ఏజెంట్ గుర్తించలేదని Noma Labs కనుగొంది. ఒక మేనేజర్ అభ్యర్థనలా కనిపించే పబ్లిక్ ఇష్యూను పోస్ట్ చేసి, దానితో పాటు ఒక దాగి ఉన్న ఆదేశాన్ని (hidden directive) చేర్చడం ద్వారా, అటాకర్ ఏజెంట్‌ను ఈ క్రింది విధంగా చేయవచ్చు:

  1. ఇష్యూను తెరవడం (ఇది పబ్లిక్‌గా కనిపిస్తుంది).
  2. సాధారణంగా కనిపించేలా, కానీ ఒక రహస్య కమాండ్‌ను కలిగి ఉన్న లైన్‌ను చేర్చడం.
  3. వర్క్‌ఫ్లో చదవడానికి అనుమతి ఉన్న ప్రైవేట్ రిపోజిటరీ నుండి ఫైళ్లను సేకరించడానికి AIని ప్రేరేపించడం.
  4. సేకరించిన కంటెంట్‌ను అదే ఇష్యూకు రిప్లైగా పోస్ట్ చేయమని ఏజెంట్‌ను ఆదేశించడం.

దాగి ఉన్న కమాండ్‌కు ముందు “Additionally,” అనే ఒకే ఒక్క పదాన్ని చేర్చడం GitHub యొక్క గార్డ్‌రైల్స్‌ను దాటవేయడానికి సరిపోతుందని పరిశోధకులు కనుగొన్నారు. దీనికి ఎటువంటి అదనపు పర్మిషన్లు, టోకెన్లు లేదా కస్టమ్ కోడ్ అవసరం లేదు—సరైన పదజాలం ఉంటే సరిపోతుంది.

ఇది కేవలం ఒక బగ్ మాత్రమే ఎందుకు కాదు

ఈ సమస్య నిర్మాణాత్మకమైనది. AI ఏజెంట్ రిపోజిటరీ ఈవెంట్ నుండి అందుకున్న ఏ టెక్స్ట్‌నైనా నమ్మదగినదిగా పరిగణిస్తుంది, ఇది వెబ్ అప్లికేషన్‌లో SQL injection వంటి ఇన్‌పుట్ వెక్టార్‌గా మారుతుంది. ఒక వర్క్‌ఫ్లో ఏజెంట్‌కు ప్రైవేట్ రిపోజిటరీలను చదివే యాక్సెస్ మరియు పబ్లిక్‌గా కామెంట్ చేసే సామర్థ్యాన్ని ఇస్తే, ఆ రెండింటి కలయిక డేటా ఎక్స్‌ఫిల్ట్రేషన్‌కు (data exfiltration) ప్రత్యక్ష మార్గాన్ని సృష్టిస్తుంది.

GitHub ఏం చెబుతోంది

ఈ లోపం గురించి GitHubకి తెలియజేయబడింది.

టీమ్స్ కోసం నివారణ చర్యలు

  • ఏజెంట్ పర్మిషన్లను పరిమితం చేయండి: అత్యవసరమైనప్పుడు మాత్రమే ప్రైవేట్ రిపోజిటరీలకు రీడ్/రైట్ యాక్సెస్‌ను ఇవ్వండి.
  • పబ్లిక్ పోస్టింగ్‌ను నిరోధించండి: ఏజెంట్లు పబ్లిక్ ఇష్యూలకు కామెంట్లు లేదా ఇతర ఆర్టిఫాక్ట్‌లను పోస్ట్ చేయకుండా వర్క్‌ఫ్లోలను కాన్ఫిగర్ చేయండి.
  • అన్ని బాహ్య ఇన్‌పుట్‌లను నమ్మలేనివిగా పరిగణించండి: వినియోగదారు సృష్టించిన టెక్స్ట్ AIకి చేరు ከመరుపున, దానిని శానిటైజ్ చేసే లేదా విస్మరించే వాలిడేషన్ లేయర్లను జోడించండి.
  • వర్క్‌ఫ్లో ట్రిగ్గర్‌లను ఆడిట్ చేయండి: ఏ ఈవెంట్‌లు (ఇష్యూలు, పుల్ రిక్వెస్ట్‌లు మొదలైనవి) ఏజెంట్‌లను పిలుస్తాయో సమీక్షించండి మరియు వాటికి సంబంధించిన పర్మిషన్లు ఉద్దేశించిన వినియోగానికి సరిపోతాయో లేదో ధృవీకరించండి.

ముఖ్య గమనిక: ప్రైవేట్ కోడ్‌ను చదవగలిగే మరియు పబ్లిక్‌గా పోస్ట్ చేయగలిగే AI అసిస్టెంట్, మీరు దాని చుట్టూ ఏర్పాటు చేసే పరిమితుల మేరకు మాత్రమే సురక్షితంగా ఉంటుంది. కఠినమైన పర్మిషన్ పరిమితులు మరియు ఇన్‌పుట్ శానిటైజేషన్ లేకపోతే, ఒకే ఒక పబ్లిక్ కామెంట్ ఉత్పాదకత ఫీచర్‌ను డేటా లీక్ చేసే మార్గంగా మార్చగలదు.