**GitLost 漏洞深度解析:GitHub Agentic Workflows 的提示注入风险**

**漏洞概述**
Noma Security 发现了一种名为 “GitLost” 的提示注入攻击,利用了 GitHub 推出的 Agentic Workflows 功能,诱骗 AI 在公开 Issue 中泄露私有仓库数据。攻击者只需在公开 Issue 中植入隐蔽指令,便能绕过安全机制,诱导 AI Agent 在公开评论中吐露机密信息。

**漏洞机制**
Noma Labs 检测到的一个存在漏洞的 Agentic Workflow 被配置为在 `issues.assigned` 事件触发时运行。该 Workflow 具备读取 Issue 标题和正文的能力,能够通过 `add-comment` 工具发布回复,并拥有访问组织内其他仓库(包括公开和私有仓库)的权限。

**利用方式**
利用该漏洞无需任何编程技能、访问权限或凭据。攻击者仅需在属于该组织的公开仓库中创建一个 Issue,随后静待即可。

**绕过原理**
尽管 GitHub 已部署严格的防护机制,但仅使用 “Additionally” 这一关键词便成功诱发了模型的非预期行为。模型将此视为当前任务的延续,而非新的指令,从而访问了原本受限的文件内容并将其发布在公开评论中。

**概念分析**
传统安全模型通常假定信任边界由代码负责维护,而在 Agentic 系统中,信任边界部分依赖于模型的行为,而模型天然具备遵循指令的特性。提示注入攻击在 Agentic AI 环境中变得愈发普遍,类似于 Web 应用中的 SQL 注入——这是一种系统性的、覆盖广泛的漏洞类型,需要同样系统化的防御策略。

**防御建议**
为降低此类风险,Noma 研究人员建议:用户控制的内容永远不应被视为 AI Agent 的可信指令输入。Agent 的权限应限制在严格必要的范围内,尤其是那些拥有跨仓库访问权限的 Agent,极易成为攻击目标。此外,组织应限制 Agent 在公开披露信息时的范围,特别是在响应 Issue 内容时,并确保用户输入在提交给模型前经过适当清理或与指令上下文隔离。

**社区观点**
* **Vijendra Malhotra**:私有仓库从来都不是安全边界。它实际上是组织边界,只有当读取你代码的人都是你雇佣的人类时,这个边界才成立。Agent 打破了这一假设。如果一个 Agent 能访问你的私有仓库,请把其中所有内容都视为距离公开泄露只差一个精心构造的 Issue。
* **Significant_Sea_4230**:危险之处并不在于 Agent “很聪明”。而在于它可能连接了过多上下文、过多仓库,或者拥有权限过于宽泛的 Token。
* **cH3332xr**:这里最有意思的细节是 “Additionally” 绕过机制。有效载荷本身并没有改变,只是这个衔接词在防护机制看来,把它从“新的指令”重新归类成了“当前任务的延续”。这是一个决策边界问题,而不是内容问题。
* **mcv**:SQL 注入之所以产生,是因为系统把用户输入当成了指令的一部分,而不是原本应该被视为纯数据的内容。将两者分离之后,这个问题就解决了。而提示注入无法避免,因为用户输入本身就是指令。

如需深入了解技术细节和概念验证过程,请参阅 Noma 官网的完整报告。

最新快讯

2026年08月04日

19:10
这或许是 AMD 期待已久的时刻。最近,Wafer AI 在 AMD MI355X 上成功部署了 Kimi K3 模型。令人惊讶的是,原本需要 16 张 NVIDIA B200 芯片、横跨两台服务器才能运行的模型,如今仅需一台配备 8 张 MI355X 的服务器即可完成部署。 不仅是“能装进去”,性能表现同样亮眼。在输入 1024 Token、输出 400 ...
19:10
2025年4月,马斯克在X平台上大胆预测,机器人将在几年内超越优秀的人类外科医生,并在五年内超越最顶尖的外科医生。许多人将其视为科技大佬的又一次豪言壮语,但加州大学圣地亚哥分校的科研团队却决定将这一预测付诸实践,认真验证其可行性。 一年多后的2026年7月,国际顶级期刊《Nature》刊登了一篇突破性论文,记录了该团队利用宇树科技G1人形机器人,在两头活体猪...
19:10
近几天,AI圈发生了一件大事:常年疯狂内卷、比拼技术迭代速度、争相抢占市场高地的硅谷AI巨头们突然集体转身,公开喊话要求给AI发展“踩下刹车”。 7月31日,一封名为“Pacing the Frontier”的联名请愿被投放到各大媒体的邮箱。签名栏几乎囊括了当下全球AI赛道的核心顶层力量:Anthropic CEO达里奥·阿莫代伊及四位联合...
19:09
京东方作为全球半导体显示面板行业的龙头企业,其供应链企业正迎来新的上市机遇。鼓狮财经获悉,重庆宇隆光电科技股份有限公司(简称“宇隆科技”)将于8月6日在深交所首发上会,拟登陆创业板,保荐机构为中信证券。值得注意的是,宇隆科技此前曾冲击沪主板IPO,后于2023年撤回了申请。 宇隆科技专注于新型半导体显示面板领域的智能控制卡及精密功能器件的研发、生产与销售,产...
18:38
据鼓狮财经8月4日消息,花旗集团发布报告指出,日本在捍卫日元汇率时,无需抛售超过1.1万亿美元的美国国债持仓。花旗策略师Jason Williams及其团队在报告中分析称,即便日本短期债券持有量有限,仍可通过其他工具进行应对。 报告特别提到,日本当局可以利用美联储推出的“海外和国际货币管理当局回购交易安排”(FIMA Repo Facility)。该机制的核...
18:38
鼓狮财经8月4日讯,针对近期盛传的辞职消息,伊朗总统佩泽希齐扬予以坚决否认。他在接受访谈时明确表态:“若我打算辞职,定会正式对外宣布。我不会辞职,将继续履行职责。” 佩泽希齐扬同时驳斥了关于政府与最高领袖立场不一致的传闻。他强调,政府与军方力量已实现“完全协调一致”,并表示不会将职位交给无能之人。 伊朗总统府新闻与通信事务副主任迈赫迪·塔巴塔巴伊也在同日通过...
18:38
7月20日,洛杉矶SIGGRAPH会场。NVIDIA的Neil Ashton站在台上,身后屏幕亮起四个大字:"Physical AI Day"。同一天,Google DeepMind的Carolina Parada对着WIRED的镜头说出另一句话:"这是通往物理AGI的里程碑。" 她指的是Gemini Robotics 2——这个能控制人形机器人拧灯泡、系垃...
18:38
Claude Science曾让业界惊叹,其强大的文献搜索、代码编写、数据分析与报告生成能力,让人看到了AI for Science的真正潜力。然而,由于闭源,许多研究者只能望洋兴叹。如今,这一空白被填补了——OpenAI4S正式开源。由北京大学与元空AI Agent联合实验室共同打造,该项目采用MIT协议,核心零依赖。它并非简单的模仿,而是从底层架构出发,...
18:37
8月4日,南向资金净买入港股25.7亿港元。其中,阿里巴巴获净买入15.49亿港元,华虹宏力11.83亿,中芯国际10.62亿,智谱7.95亿,建滔积层板5.11亿,小米3.26亿,长飞光纤光缆2.47亿。同时,美团遭净卖出12.27亿,腾讯遭净卖出7.22亿。 数据显示,南下资金已连续三个交易日净买入阿里巴巴,累计金额达69.52亿港元;同样连续三个交易日...
18:03
AI奇点已近在咫尺。最近,被誉为“硅谷巴菲特”的投资人Chamath Palihapitiya在社交平台上抛出了关于AI奇点的终极路线图。他预言,人类将首先构建出通用人工智能,随后AGI将变得极其擅长AI研究,设计出更聪明的AI,后者再设计出更强的AI,如此循环往复,且速度越来越快。紧接着,他得出一个惊人的结论:纵观过去几周各大AI实验室的成果,我们其实已经...
18:03
鼓狮财经8月4日报道,9月9日至11日,国际集成电路创新博览会(IICIE)将在深圳拉开帷幕。本届展会将全方位展示芯片设计、晶圆制造、封装测试、核心设备、关键材料及核心零部件等半导体全产业链。展会同期还将举办20余场高规格峰会与专业论坛,议题紧密围绕汽车电子、消费电子、RISC-V、EDA与IP、人工智能、存储、安防监控及工业控制等核心热点。 当前,国内半导...