CourionAI
FR
Newsletter
← Toutes les actus
security 3 min de lecture

GitLost : des chercheurs ont amené l’agent d’IA de GitHub à divulguer du code privé

Une Issue GitHub spécialement conçue a suffi à pousser le nouvel agent de workflow d’IA de GitHub à livrer des données provenant de dépôts privés, un cas d’école d’injection de prompt, désormais corrigé.

Illustration en risographie d’un robot lisant une note épinglée, tandis que des fils de marionnette cachés guident son bras pour faire passer un dossier verrouillé à travers une clôture

Des chercheurs en sécurité de Noma Labs ont découvert une faille critique dans les nouveaux Agentic Workflows de GitHub. Celle-ci permettait à un attaquant d’extraire discrètement des données de dépôts de code privés, simplement en publiant une Issue spécialement conçue dans un dépôt public appartenant à la même organisation. Ils ont baptisé la faille GitLost, l’ont signalée de façon responsable à GitHub et en ont publié les détails avec l’accord de l’entreprise.

Commençons par une rapide mise au point. Les GitHub Agentic Workflows associent GitHub Actions, le système d’automatisation de GitHub qui exécute des tâches lorsqu’un événement survient dans un dépôt, à un agent d’IA reposant sur Claude ou GitHub Copilot. Les équipes décrivent ce qu’elles souhaitent en Markdown ordinaire, puis l’agent lit les Issues, appelle des outils et répond de lui-même. Une « Issue » n’est rien d’autre qu’un fil de discussion public où n’importe qui peut signaler des bugs ou formuler des demandes. Et c’est précisément ce « n’importe qui » qui pose problème.

L’attaque est ce que les spécialistes de la sécurité appellent une injection indirecte de prompt : elle consiste à cacher des instructions malveillantes dans un contenu qu’un agent d’IA lira plus tard. L’agent ne sait pas distinguer de manière fiable les « instructions de mon opérateur » du « texte que j’ai simplement lu dans une Issue »il peut donc finir par obéir aux ordres de l’attaquant. Dans ce cas, l’Issue d’un inconnu non authentifié pouvait orienter un agent ayant accès aux dépôts privés de l’organisation, lequel exfiltrait ensuite discrètement des données. Aucun mot de passe n’a été cassé, aucun serveur n’a été piraté. L’agent était tout simplement trop confiant.

Le problème dépasse largement cette faille isolée. Les chercheurs de Noma établissent une comparaison parlante : pour les agents d’IA, l’injection de prompt devient ce que l’injection SQL a été pour les applications Web, non pas une erreur ponctuelle, mais une faiblesse systémique touchant toute une catégorie et exigeant des défenses systématiques. Tant que les agents seront conçus pour suivre des instructions et liront des contenus que des inconnus peuvent rédiger, ce type d’attaque réapparaîtra. Les recommandations de Noma aux développeurs méritent d’être citées : ne considérez jamais un contenu contrôlé par l’utilisateur comme une instruction fiable, accordez aux agents le minimum de permissions nécessaire et limitez ce qu’ils peuvent publier publiquement.

Ce que cela signifie pour vous : Si vous utilisez uniquement des chatbots d’IA, vous n’êtes pas concerné, il s’agit ici d’agents d’IA connectés à de vrais systèmes et disposant de véritables autorisations. Si vous ou votre équipe utilisez des workflows agentiques, sur GitHub ou ailleurs, la leçon s’applique partout : un agent n’est pas plus sûr que le texte le moins fiable qu’il lit. Vérifiez ce à quoi vos agents ont accès et partez du principe que tout ce qu’un inconnu peut écrire, Issues, e-mails, champs de formulaire, pourrait constituer une attaque. La faille GitLost précise a été corrigée, mais le mécanisme qui l’a rendue possible n’a pas disparu.

Sources

Sources: https://noma.security/blog/gitlost-how-we-tricked-githubs-ai-agent-into-leaking-private-repos/

Article suivant

Les modèles GPT-5.6 d’OpenAI seront lancés publiquement ce jeudi

Après plusieurs semaines d’accès restreint, les modèles GPT-5.6 Sol, Terra et Luna d’OpenAI seront proposés au public jeudi, avec de meilleurs résultats que Claude Mythos 5 dans les tests et des prix nettement inférieurs.

Illustration en risographie d’un soleil rayonnant, d’une petite planète et d’un croissant de lune se levant ensemble au-dessus d’une grille de départ ouverte