Una investigación reciente de Noma Security ha revelado una vulnerabilidad significativa en los flujos de trabajo agentivos de GitHub, que podría permitir la exposición involuntaria de código y datos sensibles de repositorios privados.

El escenario de ataque es sorprendentemente sencillo: un atacante solo necesita crear un issue público en un repositorio abierto, sin requerir credenciales ni acceso directo a la organización. Si esa organización ha concedido a sus agentes de GitHub (como GitHub Copilot o Actions) permisos de lectura transversal a múltiples repositorios, el sistema podría terminar compartiendo información privada como parte de su respuesta normal.

Este tipo de vulnerabilidad es especialmente preocupante porque afecta directamente a las herramientas de desarrollo más populares en la actualidad. Con la creciente adopción de agentes de IA en flujos de trabajo de desarrollo, muchas empresas han concedido permisos amplios para permitir que estos asistentes naveguen entre proyectos, revisen código y generen sugerencias. Sin embargo, esta flexibilidad puede convertirse en un riesgo de seguridad cuando no se consideran los alcances adecuados.

GitHub Agentic Workflows se refieren a una categoría de herramientas que utilizan modelos de lenguaje grandes (LLMs) para automatizar tareas de desarrollo. Estos sistemas pueden analizar código, generar documentación, sugerir correcciones y responder a consultas dentro de repositories. La característica clave es su capacidad para acceder a múltiples fuentes de código, pero esta misma capacidad introduce complejidad en la gestión de permisos.

Los investigadores de Noma Security han demostrado que, bajo ciertas configuraciones, un agente podría incluir fragmentos de código privado en sus respuestas a issues públicos. Por ejemplo, al intentar resolver una consulta sobre funcionalidades específicas, el agente podría referirse a implementaciones similares en repositorios privados, exponiendo detalles que deberían permanecer confidenciales.

Esta vulnerabilidad no es solo un problema técnico, sino también un indicador de los desafíos de seguridad en la era de la automatización con IA. Las empresas deben reconsiderar cómo conceden acceso a sus sistemas cuando esos sistemas incorporan capacidades de razonamiento e interacción con múltiples repositorios.

La recomendación principal es clara: limitar los permisos de los agentes a solo los repositorios necesarios para su funcionamiento. Además, se debe implementar un monitoreo constante de qué información tienen acceso estos sistemas y qué comparten. GitHub ya ha estado trabajando en mejoras de permisos granulares, pero el uso extendido de estas herramientas requiere una conciencia elevada de seguridad.

Para los equipos de desarrollo, este descubrimiento sirve como recordatorio de que la conveniencia de las herramientas de IA no debe superar la necesidad de mantener la privacidad y seguridad de los activos de código. Cada permiso concedido debe ser evaluado cuidadosamente, especialmente cuando involucra sistemas con acceso a múltiples repositories.

El sector tecnológico está en una encrucijada: por un lado, la automatización con IA promete mayor eficiencia; por otro, los riesgos de seguridad como este recuerdan que cada nueva funcionalidad debe ser diseñada pensando en la protección de la información desde el primer momento.