AI-gestuurde GitHub Actions van leveranciers zoals OpenAI, Anthropic en Google worden inmiddels in duizenden publieke workflows gebruikt. Onderzoek van Wiz brengt de gedeelde verantwoordelijkheden en beveiligingsrisico’s van deze acties in kaart en onthult meerdere kwetsbaarheden. Zo kunnen niet-standaard configuraties worden omzeild, waardoor externe aanvallers AI-executies kunnen triggeren. Daarnaast is een nieuwe aanvalsvector ontdekt waarbij dynamisch aangemaakte credentialbestanden worden buitgemaakt, omdat AI-modellen deze niet herkennen als gevoelige informatie. Ook komen veel misconfiguraties voor in productieomgevingen, wat impact heeft op repositories met meer dan 200.000 sterren.

In het eerste deel van dit onderzoek werd het traditionele dreigingsmodel van GitHub Actions en recente exploitatie-incidenten besproken. Dit tweede deel breidt het aanvalsvlak uit met de risico’s van prompt injection en de specifieke eigenschappen van AI-tools, die in de bestaande beveiligingsrichtlijnen voor GitHub Actions nog niet zijn meegenomen. AI Actions onderscheiden zich door twee belangrijke kenmerken: ten eerste het fundamentele risico van prompt injection, en ten tweede de diverse en niet-deterministische output van AI, die natuurlijke taal en ambiguïteit in gebruikersinput verwerkt. Hierdoor kunnen bijvoorbeeld Pull Request-teksten of Issue-beschrijvingen zeer gevarieerd en creatief zijn, wat de voorspelbaarheid van de AI-uitvoer beperkt.

Ondanks deze nieuwe aspecten blijft het oorspronkelijke dreigingsmodel van GitHub Actions van toepassing, omdat AI Actions nog steeds binnen dezelfde architectuur opereren. Het onderzoek benadrukt dat de combinatie van AI-specifieke risico’s en bestaande kwetsbaarheden leidt tot een complexer beveiligingslandschap. Voorbeelden hiervan zijn bypasses van configuraties die bedoeld zijn om externe triggers te blokkeren, en het onbedoeld lekken van credentials via dynamisch gegenereerde bestanden. Deze bevindingen onderstrepen het belang van een grondige beveiligingsanalyse en het toepassen van best practices bij het gebruik van AI-gestuurde workflows in GitHub.