เอเจนต์

GitLost: การโจมตีด้วย prompt injection ในตัวแทน AI สามารถขโมย repository ส่วนตัวได้

2 ตุลาคม 2026 · อ่าน 1 นาที

เผยแพร่แล้วในภาษาอื่นด้วย Bahasa Indonesia

black and yellow corded power tool
Pi Supply / Unsplash

ในขณะที่มีการเปิดตัว GitHub Agent Workflows ผู้ที่ดูแลความปลอดภัยของระบบตัวแทนได้ตั้งคำถามว่า จะเกิดอะไรขึ้นถ้าตัวแทนอ่านสิ่งที่ไม่ควรเชื่อถือ GitLost เป็นการเตือนถึงความยุ่งยากในการเปิดใช้งานการทำงานโดยไม่ประเมินสิทธิ์ก่อน

ศูนย์วิจัย Noma Labs ได้บันทึกช่องโหว่ของ prompt injection ใน GitHub Agent Workflows ซึ่งอนุญาตให้ผู้โจมตีที่ไม่ได้รับการตรวจสอบขโมยเนื้อหาจาก repository ส่วนตัว นักวิจัยตั้งชื่อให้ว่า GitLost

เพียงแค่เปิดปัญหาใน repository สาธารณะขององค์กรเป้าหมายและรอให้ตัวแทน AI อ่าน เมื่อถึงจุดนั้น ตัวแทนจะดำเนินการตามคำสั่งที่ซ่อนอยู่ภายในและเผยแพร่ข้อมูลลับในความคิดเห็นที่มองเห็นได้สำหรับทุกคน

ในกรณีของ GitLost เป็นการโจมตีด้วยการฉีด prompt แบบทางอ้อม ซึ่งเป็นวิธีการที่ขโมยข้อมูลลับโดยไม่ต้องสัมผัสเซิร์ฟเวอร์หรือขโมยข้อมูลประจำตัว

ฟีเจอร์นี้ถูกเปิดตัวในเดือนกุมภาพันธ์ 2026 และยังอยู่ในสถานะ public preview โดยรวม GitHub Actions ซึ่งเป็นระบบอัตโนมัติที่ดำเนินการตามเหตุการณ์ใน repository กับตัวแทน AI ที่สามารถขับเคลื่อนโดย GitHub Copilot และอื่นๆ

ปัญหาจะเริ่มขึ้นเมื่อองค์กรให้สิทธิ์การเข้าถึงการอ่านสำหรับตัวแทนใน repository ทั้งหมดรวมถึงที่เป็นส่วนตัว โดย GitLost จะใช้ช่องโหว่นี้ในการโจมตี

การโจมตี GitLost ทำให้สามารถขโมยข้อมูลจาก repository สาธารณะและส่วนตัวได้ โดยไม่จำเป็นต้องเขียนโค้ดหรือขโมยข้อมูลประจำตัว