GitHub Agentic Workflows: Öffentliches Issue leakt privat…
Ein öffentliches Issue auf GitHub kann Agentic Workflows dazu bringen, private Repository-Daten preiszugeben. Forscher von Noma Security zeigen, wie ein…

Wie funktioniert der Angriff?

Alles, was ein Angreifer braucht, ist ein normales Issue auf einem öffentlichen Repository. Keine gestohlenen Anmeldedaten, kein Zugriff auf die Organisation. Klingt verrückt, oder?
Wenn die Organisation dem Agenten Lesezugriff auf alle ihre Repositories gewährt hat – auch die privaten – kann der Angreifer über das Issue eine Anfrage stellen, die den Agenten dazu bringt, vertrauliche Daten auszulesen und im Issue zu posten.
Warum ist das gefährlich?

Stellen Sie sich vor, Ihr Unternehmen nutzt GitHub Actions mit einem Agenten, der Code aus privaten Repos analysiert. Ein externer Mitarbeiter öffnet ein scheinbar harmloses Issue. Der Agent springt an, verarbeitet die Anfrage – und plötzlich liegen Ihre API-Keys, Passwörter oder Quellcode öffentlich auf GitHub.
Die Sicherheitslücke betrifft nicht nur große Konzerne. Jeder, der Agentic Workflows einsetzt und dem Agenten breite Leseberechtigungen erteilt hat, ist verwundbar. Mehr zur GitHub Sicherheit.
Was sagt Noma Security?
Die Forscher haben den Angriff detailliert beschrieben. Sie betonen, dass das Problem in der Architektur liegt: Der Agent unterscheidet nicht zwischen öffentlichen und privaten Quellen, wenn er einmal Zugriff hat. „Das ist ein grundlegender Designfehler“, sagt ein Sprecher.
Eine Gegenmaßnahme ist, dem Agenten nur Zugriff auf die tatsächlich benötigten Repositories zu geben – und nicht pauschal auf alle. Klingt logisch, wird aber oft übersehen. GitHub selbst hat noch keinen offiziellen Patch veröffentlicht.
Wie schützen Sie sich?
Prüfen Sie sofort Ihre GitHub Actions-Berechtigungen. Entziehen Sie Agenten den Zugriff auf private Repositories, es sei denn, es ist unbedingt nötig. Verwenden Sie GITHUB_TOKEN mit minimalen Rechten. Und: CI/CD Sicherheit sollte regelmäßig auditiert werden.
Ein einziger Fehler in der Konfiguration kann Ihre gesamte Codebasis gefährden. Handeln Sie jetzt.
Comments
Post a Comment