CompileDaily
Cyber Security

Copilot CLI Bocorkan Rahasia Developer di 50% Uji Adversa AI, GitHub Tolak Sebut Celah

Admin CompileDaily ·
Bagikan WhatsApp X Facebook Threads
Copilot CLI Bocorkan Rahasia Developer di 50% Uji Adversa AI, GitHub Tolak Sebut Celah

Github

Pagar pengaman AI dirancang membaca teks yang mencurigakan. Masalahnya, teks yang terenkripsi tidak terlihat mencurigakan sampai agen AI sendiri yang membukanya.

Perusahaan keamanan AI Adversa AI memaparkan teknik serangan bernama Cryptographic Context Injection (CCI) terhadap GitHub Copilot CLI pada Selasa (6/10/2026). Menurut laporan riset Adversa AI, teknik ini bisa membuat agen coding berbasis terminal itu membaca file lokal milik developer, termasuk file .env yang biasanya menyimpan kredensial, lalu mengirim isinya ke server penyerang. GitHub menolak mengategorikannya sebagai celah keamanan.

Kunci Palsu yang Dirakit dari File Rahasia

Rantai serangan dimulai saat pengguna meminta Copilot CLI mengambil sebuah halaman web. Halaman itu berisi konten terenkripsi, langkah dekripsi dengan Python, dan dua kandidat kunci.

Kunci pertama berupa templat. Untuk menyusunnya, agen harus membaca file lokal dan menempelkan isinya ke dalam string kunci, dan pembacaan file ini terjadi sebelum dekripsi apa pun berhasil. Dekripsi dengan kunci templat memang sengaja dibuat gagal. Agen kemudian mencoba kunci kedua yang asli, dan instruksi hasil dekripsi menyuruhnya membuka URL lanjutan yang membawa isi file tadi sebagai parameter.

Adversa mencatat seluruh rantai berjalan sekitar 28 detik. Transkrip sesi tidak menunjukkan ke mana data dikirim, juga tidak memperlihatkan bahwa file sudah keluar dari mesin.

Berhasil Separuh Waktu, Tergantung Model

Serangan ini punya syarat. Copilot CLI harus berjalan dalam mode autopilot, mode opsional yang membiarkan agen bertindak tanpa konfirmasi di setiap langkah. Model yang dipakai juga harus mau menjalankan muatannya. Instruksi yang sama dalam bentuk teks biasa ditolak.

Dalam pengujian Adversa, model milik Microsoft, mai-code-1.1-flash, menuntaskan rantai serangan pada 50 persen percobaan. Dua model GPT-5.6 dari OpenAI yang juga tersedia di Copilot CLI menolak muatan tersebut. Persoalannya, pada mode Auto, pengguna tidak bisa melihat maupun memilih model mana yang menangani sesinya.

Lihat Layanan Kami

"The user does not choose, and does not see, which model handled the session," kata peneliti Adversa AI, Rony Utevsky, kepada The Register. Ia juga menyebut, "Static guardrails read text; they do not run it."

GitHub: Pengguna Sendiri yang Memberi Izin

Adversa melaporkan temuan ini lewat program bug bounty GitHub pada 17 September 2026. Tim triase GitHub memvalidasi temuan tersebut, tetapi menilainya bukan kerentanan dan tidak layak mendapat hadiah. Menurut Adversa, GitHub menyatakan pengguna dalam skenario ini "explicitly asked Copilot CLI to fetch attacker-controlled content while giving copilot full permissions to act autonomously". GitHub menyebut mungkin akan memperketat fungsinya di masa depan.

Juru bicara GitHub yang tidak disebutkan namanya mengatakan kepada The Register bahwa perusahaan menghargai kontribusi komunitas riset keamanan, tetapi kasus ini "requires a user to intentionally direct Copilot CLI to fetch attacker-controlled or untrusted content". Adversa tidak sepakat dan menyatakan rantai serangan masih bisa direproduksi per 1 Oktober. Muatan konkretnya tidak dipublikasikan.

Adversa menyebut Copilot CLI punya kelemahan serupa dengan yang mereka temukan di Grok dua bulan sebelumnya.

Saran untuk Tim yang Memakai Agen Coding

Adversa merekomendasikan pencatatan setiap pemanggilan tool oleh agen beserta argumen yang sudah terisi penuh, bukan templatnya, dan tidak bergantung pada ringkasan buatan agen. Deteksi sebaiknya menyasar urutan perilaku: konten tak tepercaya, eksekusi kode, pembacaan file lokal, lalu koneksi keluar ke host yang tidak berhubungan.

Koneksi ke tujuan jaringan baru dan penulisan di luar folder kerja disarankan wajib dikonfirmasi, serta ditolak secara default dalam mode autopilot. Konten dari web idealnya diproses dalam konteks tanpa akses tool maupun kredensial.

Copilot CLI sendiri terus diperluas GitHub, dari aktivasi otomatis model baru hingga Agent HQ yang menjalankan beberapa agen sekaligus. Yang belum jelas, apakah GitHub akan menyeragamkan standar ketahanan injeksi untuk semua model di mode Auto, atau tetap menyerahkan risikonya pada keputusan pengguna menyalakan autopilot.

Komentar (0)

Masuk untuk menulis komentar.

Belum ada komentar.

Kami memakai cookie untuk analisis kunjungan. Baca Kebijakan Privasi kami.