Jérémy Magrin
Senior React Native developer · Expo · iOS & Android
Noma Labs a révélé début juillet une faille sur les GitHub Agentic Workflows, ils l'appellent GitLost
Le scénario est bête à pleurer
- tu ouvres une issue sur un repo public, n'importe qui peut le faire
- dans le texte tu glisses une instruction pour l'agent IA
- l'agent, Copilot ou Claude branché dessus, prend ton texte pour un ordre à exécuter
- il va lire un repo privé de l'org auquel il a accès
- il recopie le contenu en commentaire public
Les garde-fous de GitHub, sandbox, token en lecture seule, filtrage des entrées, ont tous sauté
Le mot magique pour les contourner : Additionally
Et c'est là le vrai sujet
Ce n'est pas un bug isolé qu'on patch mardi
C'est le trio mortel : une entrée que n'importe qui contrôle, un accès à des données privées, une sortie publique
Le jour où t'as les trois dans le même agent, la fuite devient une question de formulation
On colle des agents sur nos repos avec des tokens larges comme des autoroutes, et zéro review de ce qu'ils publient
On a industrialisé le stagiaire qui balance le repo privé en public, sauf qu'il bosse 24h sur 24
Ton agent CI, il a accès à quoi exactement, et qui relit ce qu'il écrit
