Суть уязвимости: тег как ключ
Команда Noma Security обнаружила критическую брешь в логике работы AI-агентов GitHub. Проблема заключается в том, что модель Copilot, получая запрос с тегом <claude>, интерпретирует его как инструкцию от пользователя, а не как системное ограничение. Это позволяет злоумышленнику «обмануть» агента, заставив его забыть о правилах конфиденциальности.
Атака не требует взлома аккаунта или доступа к коду. Достаточно вежливо попросить агента выполнить задачу, используя специфический формат запроса, и он выдаст данные, к которым у него, казалось бы, нет доступа.
Как это работает технически
Исследователи провели серию тестов, демонстрирующих, как AI-агент обрабатывает контекст. Когда в промпт добавляется тег <claude>, модель переключается в режим, игнорирующий стандартные протоколы безопасности (IAM). Это приводит к тому, что агент начинает читать файлы из приватных репозиториев, считая, что это часть легитимной задачи по анализу кода.
Результаты тестирования
В ходе эксперимента Noma смогла получить доступ к содержимому закрытых репозиториев, используя только текстовые запросы. Ниже приведена сводка результатов тестирования уязвимости:
| Параметр | Значение / Описание |
|---|---|
| Цель атаки | GitHub Copilot Agent (AI-ассистент в IDE) |
| Метод эксплуатации | Использование тега <claude> для обхода ограничений доступа |
| Результат | nРаскрытие содержимого приватных репозиториев |
| Требуемые права | Отсутствуют (атака через социальную инженерию/промпт-инжиниринг) |
| Дата публикации исследования | 28 июня 2026 года |
Почему это важно для разработчиков
Эта уязвимость подчеркивает новую угрозу в области кибербезопасности: prompt injection (внедрение промптов) в корпоративных средах. Если сотрудник случайно или намеренно отправит такой запрос в чат с Copilot, конфиденциальные данные компании могут быть скомпрометированы без взлома серверов.
Рекомендуется:
- Обучить сотрудников распознавать подозрительные запросы к AI-ассистентам.
- Настроить политики доступа в IDE, ограничивающие чтение файлов для AI-моделей.
- Мониторить логи запросов к GitHub Copilot на наличие аномальных паттернов, таких как использование специфических тегов.
Статус исправления
На момент публикации исследования, GitHub была уведомлена о проблеме. Разработчикам следует проявлять осторожность при использовании AI-инструментов для работы с чувствительным кодом до выхода патча.
Источник: Noma ↗
