Una demostración en un issue público de GitHub muestra el riesgo de exposición de datos privados en flujos de trabajo agénticos
Investigadores de Noma Security afirman que un issue público de GitHub puede utilizarse para manipular los flujos de trabajo agénticos de GitHub y exponer datos de repositorios privados, lo que pone d...
Investigadores de Noma Security afirman que un issue público de GitHub puede utilizarse para manipular los flujos de trabajo agénticos de GitHub y exponer datos de repositorios privados, lo que pone de relieve una nueva clase de riesgos asociados a las herramientas de desarrollo impulsadas por IA.
El ataque, al que Noma denomina GitLost, no requiere credenciales robadas ni acceso a los sistemas internos de una organización. En su lugar, un atacante puede abrir un issue aparentemente normal en un repositorio público e incluir instrucciones diseñadas para influir en el agente de IA que lo gestiona. Si la organización ha concedido a ese agente acceso de lectura a varios repositorios, incluidos los privados, el flujo de trabajo puede recuperar contenido confidencial y colocarlo en una respuesta pública.
GitHub Agentic Workflows, actualmente en vista previa pública, permite a los equipos definir automatizaciones en lenguaje natural. El agente puede leer issues y solicitudes de incorporación de cambios, ejecutar herramientas y responder automáticamente. También puede utilizar sistemas como GitHub Copilot, Anthropic Claude, Google Gemini u OpenAI Codex. De forma predeterminada, la función es de solo lectura, pero las organizaciones pueden ampliar su acceso con tokens que abarcan varios repositorios.
Según Noma, la vulnerabilidad es una forma de inyección indirecta de prompts: el modelo puede tratar el texto escrito por el atacante como instrucciones en lugar de considerarlo datos no confiables. En la prueba de concepto, un flujo de trabajo que reaccionaba a los issues asignados fue persuadido para leer el README de un repositorio privado y publicarlo. Los investigadores afirmaron que, en su prueba, bastó un pequeño cambio en la redacción para superar los controles de seguridad integrados del producto.
GitHub ya ha advertido que los agentes de IA pueden verse influenciados por contenido malicioso y herramientas comprometidas, y su plataforma incluye aislamiento, limpieza de entradas y análisis de salidas antes de publicar mensajes. Aun así, los investigadores afirman que el problema más amplio es estructural cuando un agente puede leer datos privados, procesar texto público no confiable y publicar resultados.
Por qué es importante
- Las organizaciones que utilizan un acceso de lectura amplio a todos los repositorios se enfrentan a la mayor exposición.
- Las posibles filtraciones pueden incluir código fuente, documentos internos, claves o secretos de CI/CD.
- Los expertos en seguridad recomiendan limitar estrictamente el alcance de los tokens, restringir quién puede activar los flujos de trabajo y exigir una revisión humana para los resultados destinados al público.
Noma informó del problema a GitHub y publicó sus hallazgos con conocimiento de la empresa. El caso se suma a una lista cada vez mayor de demostraciones similares de inyección de prompts en herramientas de codificación con IA e integradas con GitHub.
