Un issue pubblico basta a far parlare i repository privati
Il punto debole non è l’account compromesso. È il confine di fiducia che crolla quando un AI agent può leggere input pubblici e ha accesso in lettura ai repository dell’organizzazione: un issue pubblico diventa abbastanza per fargli pubblicare dati privati. La protezione standard, basata sui permessi del repository, non vede che qui il canale di esfiltrazione è l’agent stesso.
Noma descrive GitLost come un prompt injection contro GitHub Agentic Workflows in public preview. Nel proof of concept, un issue in un repository pubblico ha portato l’agent a leggere contenuti di un repository privato e a incollarli in un commento pubblico, senza credenziali rubate né accesso all’account; il setup colpito è quello in cui l’agent può leggere issue, usare tool e accedere a più repository dell’organizzazione.
Per i team che hanno dato a un assistente AI token di lettura trasversali, il rischio non è un bug isolato ma una via diretta di fuga dati aperta da contenuti pubblici. Se l’agent vede pubblico e raggiunge documenti o repository interni, un issue può indirizzarlo a rivelare ciò che non doveva uscire.
Critical Vulnerability Exposes GitHub Agentic Workflows to Prompt Injection
Researchers show how attackers can use a crafted public GitHub Issue to trick AI-powered workflows into exposing data from private repositories without authentication.
Coordinated GitHub API enumeration and access token abuse | Datadog Security Labs
Datadog Security Research has tracked multiple coordinated campaigns enumerating GitHub organizations, repositories, and users through the public GitHub API, abusing leaked access tokens, and cloning private repositories.