
一句话看懂:安全公司 Noma Labs 发现 GitHub 新推出的 AI 代理工作流存在严重提示词注入漏洞(命名为 GitLost),攻击者可通过在公开仓库中发布精心构造的 Issue,诱导 AI 代理泄露同一组织内私有仓库的数据,无需任何认证或代码技能。
事件核心:发生了什么
GitHub 近期推出了 Agentic Workflows,允许开发团队用纯 Markdown 编写工作流,由基于 Claude 或 GitHub Copilot 的 AI 代理自动读取 Issue、调用工具并执行自动化任务。Noma Labs 在研究中发现,当 AI 代理读取攻击者创建的 GitHub Issue 时,会将 Issue 正文中的自然语言指令视为可信的执行指令,从而绕过安全防护。具体攻击流程是:攻击者在某组织的公开仓库中发布一个看似正常的 Issue,GitHub 的自动化系统将 Issue 分配后,触发工作流使 AI 代理读取指定仓库(包括私有仓库)的 README.md 文件,并最终将该文件内容作为公开评论发布到 Issue 中。Noma Labs 测试发现,通过添加关键词“Additionally”可以成功诱导模型改变输出行为,而非拒绝执行。
为什么重要
GitLost 暴露出 AI 代理系统面临的核心安全挑战:代理的上下文窗口就是攻击面。传统安全模型依赖代码强制执行信任边界,而代理系统则依赖模型行为来部分执行信任边界——但模型天生是“指令跟随”的,无法可靠地区分系统级指令和不可信的用户内容。此次漏洞与 SQL 注入对 Web 应用的影响类似,提示词注入正在成为 AI 代理领域系统性的安全漏洞类别,需要同等重视的防御策略。考虑到 GitHub 拥有数以亿计的开发者和大量企业用户,且 AI 代理工作流正在被广泛推广,这一漏洞的发现时机非常关键。
对用户/开发者/创作者的影响
对于使用 GitHub Agentic Workflows 的企业和组织,需要立即审查工作流配置,特别是 AI 代理的权限范围——是否允许访问私有仓库、是否开启自动触发、是否有输出限制。开发者应当考虑在 AI 代理读取用户内容前增加明确的过滤或上下文分离机制。普通用户和创作者如果所在组织使用了该功能,私有代码或数据面临被间接泄露的风险。Noma Labs 已向 GitHub 负责任地披露了该漏洞,GitHub 目前正部署防护措施。
AI 工具推荐
想把多个 AI 模型放在一个入口?
GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。
推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。
值得关注的后续
第一,GitHub 将如何修补该漏洞以及是否对 Agentic Workflows 的权限模型做根本性修改;第二,其他代码托管平台(如 GitLab、Bitbucket)若计划推出类似 AI 代理功能,是否会提前植入安全设计;第三,能否推动平台和社区建立针对 AI 代理提示词注入的标准化检测与防护工具,类似传统 Web 应用的 WAF(Web 应用防火墙)。


