---
title: "Toxic agent flow w GitHub MCP ujawnia dane z repozytoriów · DotsAgent"
description: "Invariant Labs pokazało, jak złośliwe publiczne issue na GitHubie nakłania agenta korzystającego z serwera GitHub MCP do skopiowania danych z prywatnego repozytorium do publicznego pull requesta."
url: https://dotsagent.io/pl/security/incidents/2025-05-github-mcp-toxic-agent-flow
---

26 maja 2025

# Toxic agent flow w GitHub MCP ujawnia prywatne repozytoria przez publiczne issue

Invariant Labs pokazało, jak złośliwe publiczne issue na GitHubie nakłania agenta korzystającego z serwera GitHub MCP do skopiowania danych z prywatnego repozytorium do publicznego pull requesta.

## Co się stało

26 maja 2025 r. Invariant Labs ujawniło incydent, który określiło jako toksyczny przepływ agenta z udziałem serwera GitHub MCP. Atakujący otwiera zgłoszenie w publicznym repozytorium i umieszcza w nim instrukcje skierowane do agenta. Gdy agent później odczytuje otwarte zgłoszenia, przejmuje wstrzyknięty tekst i postępuje zgodnie z nim.

Token agenta mógł też zapewniać dostęp do prywatnych repozytoriów właściciela. Postępując zgodnie z instrukcjami ze zgłoszenia, agent pobrał dane z tych prywatnych repozytoriów i opublikował je w pull requeście w publicznym repozytorium, gdzie każdy mógł je odczytać.

## Dlaczego się udało

W jednej sesji wystąpiły wszystkie trzy elementy śmiertelnej triady: token z dostępem do prywatnych repozytoriów, niezaufany tekst z publicznego zgłoszenia i publiczny pull request jako kanał wyprowadzania danych. Każdy z tych elementów osobno jest typowy. Razem pozwalają każdemu, kto może otworzyć zgłoszenie, odczytać wszystko, do czego ma dostęp token.

## Co zrobić

- Agentom odczytującym publiczne zgłoszenia przydzielaj token ograniczony do jednego repozytorium.
- Oddzielaj publiczne i prywatne repozytoria, używając osobnych sesji agentów.
- Wymagaj zatwierdzenia, zanim agent utworzy pull request, doda komentarz lub wykona commit w publicznym repozytorium.
- Traktuj tytuły i treść zgłoszeń oraz komentarze jako niezaufane dane wejściowe.

[Przerwij zabójczą triadę](https://dotsagent.io/pl/security#lethalTrifecta)[Stosuj zasadę minimalnych uprawnień](https://dotsagent.io/pl/security#leastPrivilege)[Wymagaj akceptacji działań o istotnych konsekwencjach](https://dotsagent.io/pl/security#humanApproval)

- [EchoLeak: kradzież danych z Microsoft 365 Copilot bez interakcji użytkownika](https://dotsagent.io/pl/security/incidents/2025-06-echoleak-m365-copilot)

- [Zatruwanie narzędzi MCP: ukryte instrukcje w opisach narzędzi](https://dotsagent.io/pl/security/incidents/2025-04-mcp-tool-poisoning)

[Przejdź przez checklistę bezpieczeństwa →](https://dotsagent.io/pl/security/checklist)

## Źródła

1. [invariantlabs.ai](https://invariantlabs.ai/blog/mcp-github-vulnerability)/blog/mcp-github-vulnerability

Niezależne źródło informacji dla osób tworzących agentów AI. Nie jesteśmy powiązani z żadnym wymienionym tu dostawcą.

© 2026 DotsAgent · Dane sprawdzone 1 października 2026
