GitHub 的 AI Agent 被”骗”了:一次演示,撕开了 AI 编程工具最大的安全伤口

Noma Security 的研究人员今天发了一个演示,名叫 GitLost。过程不复杂:他们给 GitHub 的 AI Agent(应该是 Copilot 的企业版)设计了一个对话陷阱,让它在多轮对话中不知不觉地把一个私有代码库的内容拼了出来——最后变成了”公开”。

这个演示说明了一个很多人心知肚明、但一直没被真实场景验证过的问题:当你把代码库访问权限交给 AI Agent,你到底交出去了什么?

发生了什么

GitLost 的攻击链大概是这样的:

  1. 攻击者拿到目标公司 GitHub 组织的成员邀请链接(这种链接在 Slack、邮件里流传很广)
  2. 用一个特制的账号加入组织,获得正常的代码库访问权限
  3. 在代码库创建一个看起来无害的 Issue 或 PR 评论
  4. 评论区里嵌入精心设计的 prompt 注入内容
  5. 当 AI Agent 自动分析这个 Issue 时,触发注入,开始”套取”同一代码库中它本来不该看到的内容

关键点在于:攻击者有合法访问权限,AI Agent 有代码库完整访问权限,两个合法身份叠加在一起,制造了一个前所未有的信息泄漏通道。

Noma 的研究人员在博客里写了一句很直接的话:

“传统安全工具假设攻击者是在’外面’的。AI Agent 打破了这个假设——它把内部人员和 AI 的权限合并了,而这两者的叠加产生了新的攻击面。”

为什么之前没人发现?

因为 AI coding 工具还在用”代码补全”的逻辑设计安全边界——你是谁,你能访问什么文件。但 AI Agent 的交互模式完全不同:它在做多轮推理,会调用工具,会跨文件聚合信息。“我能看到什么”和”我最终输出了什么”之间的差距,在 Agent 模式下被放大了。

GitHub Copilot 的企业版已经支持 Agent 模式:自动读代码库、自动提 PR 建议、自动修复 bug。用户授权的是”让它帮我做事”,但这个授权的边界在自然语言交互里是模糊的——它帮你做的事,可能包括把多个文件的片段拼成一个答案,而这个答案不在任何人的预期里。

这对行业意味着什么?

AI coding 工具正在企业大规模铺开,但安全审计还停留在上一代。 传统安全审核的是人和权限,CI/CD 流程是隔离的,敏感数据有访问控制。AI Agent 把这些隔离层打穿了——它本质上是一个有权限的内容聚合器,攻击者不需要偷数据,只需要”问对问题”。

SaaS 化的 GitHub Copilot 企业版比自建工具风险更集中:一旦漏洞存在于产品层,影响的是所有企业客户。Noma 选择公开这个研究,说明它认为这个问题已经严重到不能靠厂商私下修复。

为什么重要:这是 AI 编程工具的”信任税”

Claude Code 每月 $200,Goose 免费,Cursor 正在企业市场扩张。工具定价战打得火热,但这场战争的隐形成本还没人提:当你把代码库访问权限交给一个 AI,你付出了多少信任?

GitHub 的代码库往往是公司最有价值的资产之一——架构文档、密钥、业务逻辑。把这些东西交给 AI Agent 处理,在安全边界没有重新定义之前,是一个还没被充分定价的风险。

安全研究社区正在补这堂课。但购买这些工具的企业,IT 审计团队可能还没意识到需要重新审视 AI Agent 的权限模型。

这一次 GitLost 演示的,不是 GitHub 某个版本的 bug,而是当 AI 工具和真实代码库权限体系结合时,系统性风险的冰山一角


上一篇 GLM 5.2 正在撕掉 AI frontier labs 的护城河:推理经济学正在崩塌
下一篇 Claude Cowork 搬出办公室:Anthropic 正在重写 AI Agent 的战场规则

站点性能

运行正常
实时心跳0 ms
页面加载
0
SQL 查询
0
服务端响应
0 ms
峰值内存
0 MB

探索站点内容

搜索文章、标签、分类

热搜 教程 主题