Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Les chercheurs en sécurité ont démontré une façon pratique d'exfilter des données privées d'organisations grâce à une nouvelle caractéristique de GitHub : des agents qui gèrent des « flux de travail agéniques ». La technique, baptisée par les découvreurs comme GitLost, n'exige pas de justificatifs volés, d'accès préalable à l'organisation ou au fonctionnement des serveurs : il suffit d'ouvrir un dossier public spécialement rédigé pour un agent, autorisé par un jeton avec autorisation de lecture sur plusieurs dépôts, de lire des instructions malveillantes cachées dans le texte et de publier en ouvert des contenus sensibles extraits de dépôts privés.
Le problème sous-jacent n'est pas une défaillance syntaxique ou un bug trivial qu'un patch ferme facilement. C'est une conséquence du modèle d'exploitation: ces agents consomment un langage naturel qui peut mélanger les données et les commandes, et quand ils sont également fournis avec des pouvoirs étendus et ont une issue publique (par exemple, pour publier un commentaire), il crée ce que les experts appellent le « trifecte létale » : la combinaison de l'accès aux données privées, l'entrée sans confiance de l'extérieur et la capacité de communiquer à l'extérieur. En pratique, l'opération consiste en une injection rapide indirecte : instructions malveillantes camouflées dans le contenu que l'agent doit traiter.

GitHub et d'autres fournisseurs avaient déjà intégré des mesures d'atténuation, telles que des jetons en lecture seule par défaut, le traitement des entrées et la détection dans le temps d'exécution de la sortie avant sa publication. Cependant, les tests conceptuels ont montré que même des modifications minimes du texte peuvent être tirées de ces filtres et que les défenses réactives fonctionnent en dernier recours, pas une frontière sûre. Quand un agent agit avec des privilèges sur les ressources que les humains ne voient pas, le risque n'est pas tant ce que l'agent dit et ce qu'il peut lire et divulguer.
Les conséquences pour les entreprises et les responsables de la sécurité sont directes. Un jeton orgwide qui simplifie la durée de vie des développeurs et de l'équipement d'automatisation peut devenir une clé qui permet à un attaquant invisible de dessiner la conception de produit, le code propriétaire, la documentation interne ou les secrets qui résident dans des repos privés. Outre les dommages techniques, il existe un risque de réputation et de réglementation si des informations sensibles se terminent en public ou entre les mains de tiers.
Les mesures techniques et organisationnelles qui réduisent ce risque partagent un principe : appliquer le principe de moins de privilèges et ajouter des barrières humaines et techniques entre l'agent et toute sortie potentielle du public. Dans la pratique, il convient limiter la portée des jetons délivré aux workflows publics au dépôt spécifique à servir, préfère les identifiants éphémères (par exemple OIDC / jetons de courte durée) contre les jetons personnels à long terme, et minimise le nombre de workflows qui acceptent le contenu d'auteur non vérifié. En outre, toute sortie vers les espaces publics devrait faire l'objet d'un examen humain et/ou de pipelines de prévention des pertes de données (DLP) qui examinent non seulement le texte, mais aussi les artefacts et les métadonnées.
Il ne suffit pas de se fier uniquement au filtrage du contenu au moment de la publication : c'est une défense utile mais fragile. L'atténuation structurelle exige un réexamen de la façon dont les pouvoirs sont accordés aux agents et une préférence pour les architectures qui isolent l'accès aux données critiques. Par exemple, pour fournir à l'agent un contexte réduit grâce à des répliques de métadonnées ou de vues masquées, ou pour voyager avec des identifiants qui permettent seulement des opérations dans une branche ou dans des fichiers spécifiques, réduit considérablement la surface d'attaque.

Les organisations devraient également mettre en place la détection et la réponse : enregistrer et alerter l'accès des agents aux dépôts privés, vérifier le registre des jetons utilisés par les flux de travail et faire pivoter automatiquement les pouvoirs. Au niveau des politiques, il est prudent de définir quels types de problèmes ou d'auteurs peuvent déclencher l'automatisation à l'aide de jetons sensibles et de forcer les examens manuels pour les flux de travail qui peuvent produire des sorties publiques. Enfin, l'exigence d'ententes et de garanties de la part des agents et des fournisseurs de modèles sur les contrôles de traçabilité et de sécurité aide à gérer les risques systémiques.
La communauté a déjà longuement discuté des attaques à injection rapide et de leurs limites, et des ressources sont disponibles pour approfondir la question technique et les bonnes pratiques de sécurité. Pour comprendre le phénomène général des injections rapides, la littérature académique comme l'analyse arXiv des crises d'injection rapides ( arXiv: Crises rapides d'injection). Pour les mesures spécifiques relatives à la gestion des pouvoirs dans GitHub, la documentation officielle sur la création et l'utilisation de jetons d'accès personnels explique comment inscrire et faire pivoter les permis ( Guide GitHub de PAT) et la page Actions GitHub offre un contexte sur le fonctionnement des workflows et de leurs permissions ( Actions GitHub).
Bref, GitLost rappelle que la sécurité avec les agents linguistiques n'est pas seulement une question de modèles ou de filtres : c'est un problème architectural et organisationnel. Tant que l'écosystème n'adoptera pas des modèles qui séparent clairement les données d'instruction et réduisent au minimum les références permanentes des agents exposés au monde extérieur, tout flux qui combine la lecture de données privées, l'ingestion de texte peu fiable et la publication ouverte restera une porte ouverte pour le prochain problème malveillant.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...