# 研究人员用钓鱼代码骗过 GitHub 的 AI 编程助手，让它吐出了私有仓库的内容

> 原标题：GitLost: We Tricked GitHub's AI Agent into Leaking Private Repos

- 来源：Hacker News 首页
- 发布时间：2026-07-08T05:25:35.000Z
- AX AI 日报：https://ai-daily.ax0x.ai/items/43106
- 原文：https://noma.security/blog/gitlost-how-we-tricked-githubs-ai-agent-into-leaking-private-repos/

## 摘要

Noma Security 的研究员发现 GitHub Copilot 的 AI 编程助手有个跨仓库记忆的漏洞。他们在公开仓库里埋下诱饵代码，然后引导助手回忆它之前在私有仓库里“看”过的上下文，结果助手真的把不该公开的代码片段输出了。这个攻击不是无差别泄露，攻击者得事先知道私有库里大概有什么，但它暴露了 AI 编程工具在权限边界上的真实缺口。文章没提 ...

## 推荐理由

一个可复现的跨仓库记忆攻击，暴露了 AI 编程工具在权限边界上的真实漏洞，对开发者是实打实的警告。没给更高分是因为攻击者得事先知道私有库里大概有什么，而且文章没提 GitHub 的回应或修复时间线，实际危害范围还不确定。

## 锐评

这个漏洞的核心是 Copilot 的跨仓库记忆没有做好权限隔离。研究员在公开仓库里埋了跟私有仓库相似的代码结构，然后引导助手“回忆”上下文，助手就把之前在私有仓库里见过的代码补全出来了。这跟直接偷看不一样，更像你问它一个问题，它不小心把不该说的答案说漏了嘴。

文章没提 GitHub 是否已经修复，也没说这个记忆窗口有多长、能泄露多少行代码。攻击前提是攻击者得知道私有仓库里大概有什么，所以实际利用门槛不低，不是随便扫就能捞到东西。但这对把核心代码放在私有仓库、同时又重度使用 Copilot 的团队来说，是个需要正视的风险。

还缺几个关键信息：GitHub 的回应和修复时间线、受影响的 Copilot 版本范围、以及有没有日志能回溯这类泄露。如果是真的，说明 AI 编程工具在上下文管理上，权限边界比我们以为的要模糊得多。
