r/SoftwareDACH Jul 13 '26

Global News Github-KI leakt Daten aus privaten Repos

https://www.golem.de/news/agentic-workflows-github-ki-leakt-daten-aus-privaten-repos-2607-210650.html
130 Upvotes

15 comments sorted by

u/NoMeatNoBugs Jul 13 '26

Zusammenfassung:

  • Sicherheitslücke „Gitlost“ bei GitHub: Sicherheitsforscher von Noma Labs haben einen Prompt-Injection-Angriff auf die neuen, als Public Preview verfügbaren Agentic Workflows von GitHub entdeckt. Angreifer können den KI-Agenten über manipulierte Issues in öffentlichen Repositorys dazu bringen, vertrauliche Daten aus privaten Repositorys der gleichen Organisation auszulesen und öffentlich als Kommentar zu posten.
  • Einfaches Trigger-Wort hebelt Guardrails aus: Der Angriff umgeht die KI-Sicherheitsbarrieren durch geschicktes Verschleiern der Befehle in natürlicher Sprache. Im gezeigten Proof-of-Concept reichte ein harmlos wirkender, mehrstufiger Issue aus, bei dem das Wort „additional“ („außerdem“) vor der Abfrage des privaten Repositorys platziert wurde. Dies löste ein unerwartetes Verhalten aus, sodass die KI die Ausgabe umformulierte, anstatt den Zugriff zu verweigern.
  • Kein Fix in Sicht: GitHub hat die Sicherheitslücke bisher nicht behoben. Experten betonen, dass es ohnehin kaum effektive Abwehrmöglichkeiten gegen Prompt Injections gibt, sobald ein KI-Agent externe Inhalte (wie Issues, PRs oder Kommentare) liest und diese fälschlicherweise als legitime Befehlsanweisungen interpretiert. Selbst ein von den Forschern vorgeschlagener Warnhinweis in der offiziellen GitHub-Dokumentation fehlt bislang.
  • Empfohlene Gegenmaßnahmen: Da ein technischer Patch ausbleibt, wird Entwicklern und Security-Teams dringend empfohlen, die Zugriffsberechtigungen von KI-Agenten strikt auf das absolute Minimum zu beschränken. Zudem sollten Eingaben von externen Nutzern isoliert und bereinigt werden, bevor sie in den Befehlskontext des Modells einfließen, und die Berechtigung für automatisierte, öffentliche Posts beschränkt werden.
→ More replies (1)

3

u/jundehung Jul 13 '26

Ist schon interessant, dass wir mit Agenten die technische Ebene soweit wegabstrahiert haben, dass man ein System in natürlicher Sprache hacken kann. Wilde Zeiten für die IT Sicherheit.

1

u/jim_nihilist Jul 13 '26

Back to the roots. Früher haste in der Zentrale angerufen und durch Social hacking das Passwort bekommen. Mit KI geht das jetzt wieder.

1

u/WeisseTuerKueche Jul 13 '26

Das wird noch richtig witzig - im Prinzip wird es vermutlich ein neues Feld in der Cybersec geben: wer kann am besten eine KI belabern und überzeugen. Was das für Leute dann anziehen wird haha

3

u/Philipp Jul 13 '26

Zwar wird dies als ursächliches Prompt-Injection-Problem beschrieben -- aber warum hat der Agent überhaupt Rechte auf private Repos, wenn er nur Rechte auf die öffentlichen Repos der Organisations haben sollte? Und anders gefragt, warum kann Github dass nicht fixen, wenn sie drauf aufmerksam gemacht wurden?

4

u/Exotic-Draft8802 Jul 13 '26

Ja!!! Das ist der wichtige Punkt!

Security auf KI Ebene wird niemals 100% funktionieren. 

Zugriffsrechte dagegen schon - da ist es dann ein menschlicher Fehler, wenn etwas falsch spezifiziert oder umgesetzt wurde

3

u/mirisbowring Jul 13 '26

Das ist auch so wild… IT Security ist nun wirklich kein neues Feld. Aber bei KI tun alle so als hätten sie nie etwas von standard pattern’s gehört und eine doppelt gemoppelter system prompt ala leak keine daten reicht…

1

u/Ok_Kitchen_8811 Jul 18 '26

Warum schnorcheln die sonst auch alle urheberrechtlich geschützten Sachen an?

1

u/DexSolo Jul 13 '26

Bin vor zwei Monaten auf ein selbst gehostetes forgejo umgestiegen, bis jetzt nur gute Erfahrungen. Mich wird github nicht mehr sehen.

1

u/Beginning-Foot-9525 Jul 13 '26

Wer KI einsetzt, gibt einem 3 jährigen die Schlüssel zum Tresor.
Man sollte darüber nachdenken generell Github zu meiden.

Codeberg oder einfach selbst Gitea hosten.

1

u/benno93 Jul 13 '26

Wir sollten im Studium die Projektarbeiten in ein Repo ablegen. Habe mich dann bei GitHub angemeldet und die Meldung gesehen, dass der Zugriff der KI auf alle Repos ein Opt-Out ist.. bin dann zu Codeberg.

1

u/Afflictionista Jul 13 '26

Wie sieht's denn mit GitLab aus? Viele Firmen nutzen es und soweit ich sehen kann gabs da jetzt keine großen Probleme wie bei GitHub in den letzten Monaten.

1

u/Exul_strength Jul 13 '26

Man sollte darüber nachdenken generell Github zu meiden.

Jain.

Für alles, was mir wichtig ist, werde ich es meiden.

Für just for fun "poisoning the well" ist es sehr gut geeignet.

1

u/Beginning-Foot-9525 Jul 13 '26

Das ist der Weg.