Prompt-provenance scans for agentic GitHub Actions and n8n workflows
安全团队应该增加一项工作流检查,追踪攻击者可控字段,例如 GitHub issue 评论,是否能进入一个也能访问密钥、shell、API token 或数据库工具的 agent 提示词。这个检查的有用输出是一份简短路径报告:触发事件、被转换后的提示词字段、agent 调用、可用工具,以及可能泄露数据或执行命令的动作。
JAW 给出了这项检查的具体做法。它把工作流路径分析、带有 canary 标记输入的运行时提示词追踪、能力检查和 payload 演化结合起来。在真实的 GitHub Actions 和 n8n 模板中,它找到了 4,174 个可劫持的 GitHub 工作流和 8 个可劫持的 n8n 模板,报告的影响包括凭据泄露和任意命令执行。第一个内部版本可以在修改 workflow YAML、可复用 actions、n8n 模板或 agent 权限的 pull request 上运行,然后只拦截那些未受信任的提示词内容和特权工具落在同一执行路径里的情况。