O exploit GitLost, identificado pela Noma Security, utiliza indirect prompt injection para burlar proteções do GitHub Agentic Workflows e vazar segredos de repositórios privados em comentários públicos.
- O exploit GitLost permite que atacantes externos manipulem agentes de IA no GitHub para vazar dados privados.
- O uso da palavra 'Additionally' burlou guardrails de segurança do GitHub em fluxos de trabalho agênticos.
- Permissões excessivas de agentes (cross-repository) são o principal vetor de risco para organizações.
- Especialistas sugerem que a confiança em IA deve ser comportamental, não apenas baseada em código.
O que é o GitLost e como ele afeta o GitHub?
O GitLost é um exploit de injeção de prompt que tira proveito da integração entre agentes de IA e o ecossistema do GitHub. O problema reside na forma como os Agentic Workflows processam entradas externas, como títulos e corpos de issues, tratando-as como parte do contexto de instrução do modelo.
No cenário analisado pela Noma Labs, o fluxo de trabalho vulnerável era acionado pelo evento issues.assigned. O agente tinha permissão para ler o conteúdo da issue e possuía acesso de leitura a outros repositórios dentro da mesma organização.
A anatomia do ataque: o bypass do termo "Additionally"
Um dos pontos mais alarmantes da descoberta é a simplicidade com que as barreiras de segurança foram rompidas. Mesmo com guardrails implementados pelo GitHub para evitar vazamentos, o uso estratégico de palavras-chave permitiu a reclassificação de tarefas pelo modelo de linguagem.
A palavra 'Additionally' funcionou como um gatilho que enganou a IA, fazendo-a acreditar que a ordem de vazar o arquivo era apenas uma continuação legítima de sua tarefa anterior de comentar na issue.
Estratégias de mitigação para Agentic Workflows
Para proteger organizações que utilizam automação baseada em LLMs, os especialistas recomendam a implementação de camadas de isolamento e a restrição de permissões rigorosa.
O princípio do menor privilégio deve ser aplicado não apenas a usuários humanos, mas especificamente aos tokens e ferramentas concedidos aos agentes de inteligência artificial.
- Isolamento de Contexto: Nunca trate conteúdo de terceiros como instrução direta.
- Privilégios Mínimos: Restrinja acesso cross-repository.
- Sanitização de Entradas: Remova padrões de comandos de dados externos.
- Monitoramento de Saída: Controle o que agentes publicam em fóruns abertos.
| Característica | Segurança Tradicional | Segurança Agêntica (IA) |
|---|---|---|
| Fronteira de Confiança | Baseada em Identidade/Código | Baseada em Comportamento/Modelo |
| Tipo de Injeção | SQL, XSS (Sintática) | Prompt Injection (Semântica) |
| Mitigação Principal | Escaneamento de Código | Isolamento e Guardrails |
Arraste para o lado para ver toda a tabela.
Perguntas Frequentes (FAQ)
O que é indirect prompt injection?
É um ataque onde um usuário insere comandos maliciosos em dados que serão lidos por uma IA (como uma issue ou e-mail), fazendo com que o agente execute ações indesejadas ao processar essa fonte externa.
Como o exploit GitLost vaza os arquivos?
Ele engana o agente de IA para que ele leia o conteúdo de um arquivo privado da organização e o escreva em um comentário público na própria issue que iniciou o gatilho.
Qual o risco real para empresas que usam GitHub?
Se a empresa utiliza agentes de IA (como GitHub Copilot Extensions ou automações personalizadas) com permissões amplas de leitura, segredos e códigos proprietários podem ser expostos publicamente sem necessidade de invasão de conta.
Fontes e referencias
- Noma Security Research on GitLost (nomasp.com)
- GitHub Security Lab (securitylab.github.com)