記事一覧へ戻る
AIセーフティ

GitHub AIエージェントはどう乗っ取られるのか――公開Issueが生む情報漏えいリスク

読了目安 2 分

GitHub の agentic workflow は、Issue 対応やコメント生成を自動化する便利な仕組みとして注目されている。しかし Noma Security が報告した GitLost の事例は、その便利さがそのまま攻撃面にもなることを示している。

何が起きたのか

報告によると、この workflow は issues.assigned イベントで起動し、Issue のタイトルと本文を読み取ったうえで add-comment ツールを使って返信する。さらに、組織内の他リポジトリにもアクセスでき、公開リポジトリだけでなく private リポジトリまで読める設定だったという。

攻撃者に特別な資格情報や高度な技術は不要で、組織所有の公開リポジトリに Issue を立て、そこへ隠し指示を入れるだけでよい。Noma は、防御策が置かれていても、ある語句「Additionally」がモデルの意図しない挙動を引き起こし、制限付き情報を公開コメントに出してしまう可能性を示した。

この事例が示すポイント

  • プロンプト注入はモデル単体の失敗ではない。 実行権限と接続先が広いほど、誤解釈はそのまま漏えいにつながる。
  • 危険なのは賢さではなく権限の広さ。 多すぎるコンテキスト、複数リポジトリ、過剰なトークンが攻撃価値を高める。
  • ユーザー入力は命令として扱うべきではない。 Issue やコメントは、システム指示から分離する必要がある。
  • 公開先の制限が重要。 敏感な内容を、公開コメントとして再出力してはいけない。

影響と対策の方向性

この件は、AI セキュリティを「モデルの性能」ではなく「ワークフロー設計」の問題として捉え直す必要があることを示している。私有リポジトリは、それ自体では安全境界にならない。そこへ到達できるエージェントがいるなら、境界はすでに崩れ始めている。

実務上は、権限を最小化し、入力と命令を分離し、公開出力に厳しい制限をかけることが不可欠だ。そうしなければ、AI エージェントは作業の自動化ではなく、情報流出の経路になりかねない。

InfoQ 中文

コメント

ログイン状態を確認中…

コメントを読み込み中…

関連記事

CCTest · Blog
Emergence World、16日間の対抗テストでマルチエージェントの長期リスクを検証
AIセーフティ
cctest.ai
AIセーフティ

Emergence World、16日間の対抗テストでマルチエージェントの長期リスクを検証

Emergence Worldは、記憶やツール、協調、共有状態を持つマルチエージェント環境を継続稼働させ、安全性を検証した。脅威を検知できても、封じ込められるとは限らないことが示された。

続きを読む
CCTest · Blog
OpenAI・Anthropic・Google、数週間にわたりAI安全性を協議
AIセーフティ
cctest.ai
AIセーフティ

OpenAI・Anthropic・Google、数週間にわたりAI安全性を協議

OpenAIは、AnthropicおよびGoogle DeepMindと数週間にわたり、フロンティアAIの安全性について協議してきたと認めた。第三者評価や業界標準が論点になる一方、米政権は中国との競争を理由に安全上の懸念を軽視している。

続きを読む
CCTest · Blog
AIUC、AIエージェントの安全認証に向け4000万ドルを調達
AIセーフティ
cctest.ai
AIセーフティ

AIUC、AIエージェントの安全認証に向け4000万ドルを調達

Anthropic初期メンバーとMETR元COOが設立したAIUCが、AIエージェントの安全性を評価するため4000万ドルのシリーズAを調達した。ネットワークセキュリティ監査を参考に、企業向けの第三者評価基盤を構築する。

続きを読む