facebook pixel
Uma vulnerabilidade técnica, denominada GitLost, permite que agentes de IA do GitHub acessem dados privados por meio de injeção de prompt. A falha ocorre quando um invasor insere comandos ocultos em uma issue pública, levando o agente, que possui permissão de leitura em repositórios privados da mesma organização, a interpretar as instruções como legítimas e publicar o conteúdo sensível em comentário público. A técnica foi demonstrada por pesquisadores da Noma Security, que extraíram o conteúdo de um arquivo README ao submeter solicitações disfarçadas de tarefas de documentação. O processo contornou guardrails de segurança ao realizar alterações mínimas na redação dos comandos, fazendo com que o agente cumprisse instruções anteriormente bloqueadas. O ataque não exigiu roubo de credenciais ou malware, baseando-se na interpretação de texto malicioso como instruções. O problema decorre de uma falha arquitetônica onde agentes operam com privilégios de contas de serviço e não reconhecem fro...

 429

 5

    Suggested Credits
    Tags, Events, and Projects