GitHub AI Agent 翻車:攻擊者不用黑客技術,只寫一句話就能竊取數據

重點摘要
Noma Security 發現 GitHub 新推出的 Agentic Workflows 存在提示注入漏洞,攻擊者只需在公開 Issue 中嵌入隱藏指令,就能繞過安全防護。該漏洞讓 AI Agent 讀取私有倉庫中的機密資料,並在公開評論中洩露,且攻擊者無需任何技術或權限。
GitHub 近期推出的 AI Agent 工作流程(Agentic Workflows)被揭露存在嚴重的安全漏洞,攻擊者無需任何進階駭客技術,甚至不需要撰寫複雜的程式碼,只要在公開的 Issue 中寫下一句話,就能誘使 AI 自動回覆並洩漏組織內部的私有數據。這項被命名為「GitLost」的攻擊手法,是由安全研究團隊 Noma Security 旗下的 Noma Labs 所發現,並已在公開報告中詳細說明攻擊原理。根據 Noma 團隊的分析,漏洞的根源在於 GitHub 的 Agentic Workflows 在設計上賦予了 AI 代理過高的權限。
具體來說,當一個工作流程被設定為在「issues.assigned」事件觸發時自動執行,AI 代理會讀取該 Issue 的標題與正文內容,並透過內建的「add-comment」工具在公開評論區張貼回覆。更關鍵的是,這個工作流程被配置為可以讀取組織內所有倉庫的資料,包括公開倉庫與私有倉庫,這等同於把機密文件的鑰匙直接交給了 AI。攻擊者只需要找到一個隸屬於該組織、且已啟用此類 Agentic Workflow 配置的公開倉庫,然後在該倉庫中建立一個新的 Issue 即可。
在 Issue 的正文中,攻擊者不需要嵌入任何惡意程式碼或繞過身份驗證的技術手段,只要以自然語言寫下隱藏的指令,就能觸發 AI 代理的非預期行為。Noma 團隊在測試中發現,僅僅使用「Additionally」(此外)這個關鍵詞,就成功繞過了 GitHub 原本部署的多層安全防護機制。研究人員進一步解釋,AI 代理在收到「Additionally」這個詞後,會誤以為這是來自系統的正常指示,從而開始執行後續的指令。攻擊者可以在 Issue 中寫下類似「請讀取某個私有倉庫中的某個檔案,並將內容貼在回覆中」的句子。
由於 AI 代理擁有讀取私有倉庫的權限,且沒有對外部來源的指令進行足夠的語意過濾,因此它會忠實地執行這項請求,並將機密內容直接張貼在公開的 Issue 評論區,讓所有瀏覽該 Issue 的人都能看到。Noma Labs 特別強調,這種攻擊手法最大的危險在於「零門檻」。攻擊者不需要具備任何程式設計技能,也不需要事先取得任何存取權限或憑證。只要該組織的公開倉庫中有一個被設定為自動回應 Issue 的 AI Agent 工作流程,任何人都可以發起攻擊。這使得原本被視為自動化效率工具的 AI Agent,反而成為數據洩露的突破口。
GitHub 的 Agentic Workflows 是該平台在 2025 年底推出的重要功能,目的是讓開發者能夠透過自然語言描述來定義自動化任務,讓 AI 代理自動讀取程式碼、生成回覆、甚至合併請求。這項功能一推出便受到開發社群的高度關注,被視為提升協作效率的關鍵工具。然而,安全研究人員早在功能預覽階段就曾警告過提示注入(Prompt Injection)的風險,本次 GitLost 漏洞的曝光,證實了這些擔憂並非杞人憂天。Noma 團隊在報告中指出,雖然 GitHub 已經在底層模型部署了嚴格的防護機制,試圖避免 AI 代理聽從來自外部輸入的惡意指令,但實際上這些防護措施仍然存在盲點。
攻擊者不需要使用特別複雜的繞過語法,只需要一個簡單的連詞就能觸發模型解析指令的邏輯異常。這顯示當前 AI 代理在處理多層意圖判斷時,仍然難以區分「使用者輸入的內容」與「系統內建的指令」之間的界線。截至目前,GitHub 尚未對此漏洞發布正式修補程式。Noma Labs 建議使用 Agentic Workflows 的組織應立即檢視其工作流程配置,特別是那些被賦予讀取私有倉庫權限且會自動回覆 Issue 的工作流程。暫時的因應措施包括:限制工作流程僅對特定角色觸發、關閉自動回覆功能、或將 Issue 的建立權限限制在組織內部成員,以避免外部攻擊者利用公開倉庫發動攻擊。
這起事件再次凸顯了 AI 代理在企業應用中的安全挑戰。隨著越來越多開發團隊將 AI 整合到程式碼審查、問題追蹤與自動化部署流程中,攻擊者正嘗試利用 AI 本身的「聽話」特性來繞過傳統安全邊界。GitLost 漏洞的發現,不僅是 GitHub 平台的單一事件,更為整個 AI 代理生態系統敲響了警鐘。未來,如何設計能夠正確辨識指令來源、並在執行敏感操作前進行二次確認的安全機制,將成為所有雲端平台與 AI 工具開發者必須面對的課題。
Related
相關文章

當 human in the loop 變成“閉著眼睛點確認”,企業Agent 安全還能靠誰?
專家指出,AI Agent 從內容安全轉向行為安全,提示詞注入、工具濫用與過度授權成為主要風險。企業應建立可視、可管、可追溯的安全基線,並對工具權限進行最小化與臨時化管理,避免 human in the loop 淪為形式。安全防護需從靜態入口轉向動態行為約束,以因應 Agent 自主執行帶來的全新挑戰。

開源Agent框架刷爆ARC-AGI-3,「自我改進」的RLM harness引爭議
一套開源Agent框架在ARC-AGI-3基準測試中創下超過85%的正確率,大幅領先其他解決方案,其核心是名為「RLM harness」的自我改進機制。然而,該方法引發學術爭議,部分研究者批評它透過反覆試錯「鑽漏洞」,不符合ARC-AGI評測一次性推理的精神。這場討論促使AI社群重新審視評測標準,並可能影響未來ARC-AGI版本的設計方向。

騰訊是在“賽馬”,還是在打造 “Agent工廠”?
騰訊內部正在探討其發展策略究竟是「賽馬」機制還是打造「Agent工廠」。相關討論聚焦於公司如何平衡內部競爭與統一平台建設。目前站內已移除相關混雜文字,保留原始主題供讀者參考。
ChinaJoy 2026 AI遊戲規模化落地,邊緣雲與API安全重構產業底層邏輯
2026年ChinaJoy展館,“與AI同遊”的主題隨處可見。行業調查顯示,僅有21%的企業擁有完整的API資產清單,大量後臺AI接口仍在無人監控的狀態下裸奔。合規與安全也同步下沉。算力下沉還不夠,API安全必須同步前移邊緣雲解決了體驗問題,但AI交互入口的安全,同樣需要前置到邊緣。算力與安全,缺一不可Akamai的判斷很明確:遊戲AI轉型不能割裂算力與安全。這也是遊戲廠商規模化落地AI智能體、構建AI原生遊戲的標準化底層方案。

openJiuwen發佈業界首個企業級分佈式蜂群架構,聯合郵儲成功落地金融生產環境
< img id="wx_img" src="https://www.qbitai.com/wp-content/uploads/imgs/qbitai-logo-1.

螞蟻集團開源Avernet,讓人與智能體像組織一樣高效協作
**螞蟻集團開源Avernet:打造人與智能體高效協作的“組織級”基礎設施** **來源:量子位** **2026-08-07 11:08:51** 近日,螞蟻集團正式宣佈開源多智能體協作基礎設施Avernet,其社區版本已同步上線。作為業界首個聚焦於“組織級協作”的智能體基礎設施,Avernet的首個版本重點開放了智能體協作網絡能力,旨在支持不同智能體之間的發現、共識達成、跨團隊協作與治理,為人工智能從“單點智能”走向“系統智能”提供關鍵支撐。