GitLost: quando um agente de IA vira vetor de vazamento

A sua automação pode estar a um comentário de virar incidente de segurança.

2 min

A pesquisa da Noma Labs sobre o GitLost mostra um tipo de falha que vai aparecer cada vez mais em sistemas que colocam agentes de IA no centro de fluxos operacionais: permissões amplas combinadas com entrada não confiável. No caso descrito, um issue público aparentemente comum foi suficiente para induzir um agente do GitHub a consultar dados em repositórios privados e, pior, a expor esse conteúdo em um comentário visível. O ataque não dependeu de uma invasão tradicional nem de roubo de credenciais; ele explorou a confiança excessiva do agente no texto que estava lendo e na liberdade que tinha para agir.

O problema não é a IA “errar”. O problema é ela ter permissão demais para reagir a conteúdo que nunca deveria ser tratado como instrução confiável.

O caso fica mais preocupante quando a gente olha para a arquitetura por trás do fluxo. O agente não estava só analisando informação; ele podia acessar recursos internos e publicar de volta no GitHub. Isso cria uma situação em que o modelo deixa de ser apenas um assistente e passa a ser parte da superfície de ataque. Em outras palavras, o prompt vira entrada de controle. Quando isso acontece, qualquer texto externo pode ser usado para guiar o comportamento do sistema, inclusive para fazer o agente atravessar limites que, em um desenho mais seguro, estariam bloqueados.

Em sistemas agentic, o texto do usuário não é comando. É dado. Se essa fronteira some, a segurança também some junto.

A lição prática é direta. Primeiro, o princípio do menor privilégio precisa ser levado a sério. Segundo, o agente não deve ter capacidade irrestrita de leitura e publicação só porque está automatizando uma tarefa útil. Terceiro, entrada pública precisa ser tratada como potencialmente maliciosa, mesmo quando vem em formatos “normais” como issue, comentário ou pull request. O GitLost mostra que, quando um agente tem alcance demais, a falha deixa de ser apenas lógica e passa a ser arquitetural.

Para quem está incorporando IA em pipelines de desenvolvimento, esse é o tipo de alerta que merece atenção imediata. O ganho de produtividade é real, mas ele vem com um custo: cada ferramenta nova amplia a área que precisa ser protegida. E, em segurança, a diferença entre automação e vazamento costuma estar em detalhes pequenos, como escopo de token, validação de saída e separação entre leitura e escrita.

Gostou deste conteúdo?

Este blog é um projeto pessoal mantido com dedicação. Se meus artigos te ajudaram, considere apoiar a continuidade deste trabalho.