GitHub's AI agent có lỗ hổng bảo mật 'GitLost' cho phép rò rỉ dữ liệu private repository khi được yêu cầu theo cách nhất định, hiện chưa có bản vá hay tài liệu chính thức từ GitHub.
Vì sao nên đọc: Lập trình viên nên đọc bài này để hiểu về nguy cơ bảo mật mới trong GitHub, đặc biệt khi làm việc với các dự án riêng tư, và cách phòng tránh rủi ro khi sử dụng công cụ AI tích hợp trong hệ thống.
Trả lời 3 câu hỏi ngắn để nhận điểm thưởng cho bài này. Chỉ làm khi bạn muốn lấy điểm.
3 câu hỏi · dưới một phút · không bắt buộc
Nguồn: https://www.theregister.com/security/2026/07/07/github-ai-agent-leaks-private-repos-when-asked-nicely/5267924. 8 Sync News chỉ tóm tắt và dẫn link; bản quyền nội dung thuộc tác giả và nguồn gốc.
Đang tải bình luận…
Một pull request độc hại đã được gửi vào kho chứa mà trợ lý coding AI đang theo dõi, với mục tiêu khiến nó thực thi lệnh xóa dữ liệu toàn bộ. Nguyên nhân kỹ thuật là hệ thống không kiểm traStrictly nội dung bên ngoài trước khi cho phép AI chạy các lệnh shell hoặc thay đổi tệp, do đó mã wiper có thể được tiêm qua thay đổi trong PR. Nếu thành công, cuộc tấn công có thể dẫn đến việc xóa sạch toàn bộ kho mã, gây mất dữ liệu và gián đoạn dịch vụ cho nhiều dự án sử dụng trợ lý đó. Vụ việc cho thấy các agent AI cần được đặt trong môi trường cát (sandbox) với quyền hạn tối thiểu và phải chịu qua các bước kiểm tra bảo mật ngoài cùng trước khi được ủy quyền thực thi. Đọc bài gốc sẽ giúp bạn hiểu rõ cách thiết kế các lớp bảo vệ như xác thực PR, giới hạn API và ghi log chi tiết để ngăn chặn các cuộc tấn công tương tự.
Bài viết cảnh báo nguy cơ an ninh nghiêm trọng khi AI coding assistant có thể bị lợi dụng để xóa dữ liệu nếu không có kiểm soát bảo mật bên ngoài.
Kỷ nguyên của mô hình trợ giá cao và định giá đăng ký cố định đang kết thúc. …
Bài viết指出,AI thường tạo ra những lỗi không dễ phát hiện vì chúng không phải là trích dẫn hoàn toàn giả mạo mà là những nguồn thật nhưng có số trang, ngày tháng hoặc thống kê bị thay đổi nhẹ. Những lỗi này xảy ra khi mô hình truy xuất tài liệu thực sự rồi tự động chỉnh sửa lại chi tiết để phù hợp với ngữ cảnh mà nó đang tạo ra, dẫn tới những tham chiếu выглядят chính xác nhưng thực tế sai lệch. Khi vượt qua quá trình kiểm tra thường lệ, các sai số này có thể lọt vào bài báo, tài liệu kỹ thuật hoặc bài viết học thuật, gây nhầm lẫn và làm giảm độ tin cậy của nội dung được hỗ trợ bởi AI. Bài khuyên người đọc nên luôn xác thực từng trích dẫn bằng cách tra cứu nguồn gốc, kiểm tra lại các con số và sử dụng công cụ truy vết nguồn khi có thể. Việc xem đầu ra của AI như một bản nháp cần審閱而不是 kết luận cuối cùng là cách hiệu quả nhất để tránh những lỗi “không nhìn thấy là lỗi” này.
Bài viết này giúp lập trình viên nhận ra những sai lầm tinh vi của AI mà thông thường không thể phát hiện qua bình thường.
Bài viết bàn về tầm quan trọng của vòng lặp (loops) trong kỹ thuật phần mềm, nhấn mạnh việc không ủy thác hoàn toàn quyết định cho các công cụ tự động mà phải duy trì sự kiểm soát và đánh giá chủ động.
Là người viết code hàng ngày, bạn sẽ tìm hiểu cách xây dựng các vòng lặp hiệu quả và tránh những thói quen sai lầm như tự động hóa quyết định sai lầm, giúp code trở nên rõ ràng, bảo trì dễ dàng và hiệu suất cao hơn.
Bài viết chỉ ra rằng các tác nhân AI (agents) đang trở thành bề mặt tấn công mới mà các đội bảo mật phải đối mặt. Nguyên nhân kỹ thuật là khi kẻ tấn công sử dụng mô hình ngôn ngữ lớn hoặc các hệ thống agente tự chủ để tự động quét, phát hiện và khai thác lỗ hổng trong hệ thống mục tiêu. Hệ quả là bề mặt tấn công mở rộng đáng kể, khiến các phương pháp thủ công truyền thống không kịp theo kịp và gây lo lắng existentielle cho các nhà bảo vệ. Bài khuyên các tổ chức nên chủ động triển khai các agente AI của riêng mình để thực hiện red teaming và mô phỏng tấn công, từ đó phát hiện lỗ hổng trước khi kẻ thù khai thác. Điều này không chỉ giúp giảm thiểu rủi ro mà còn tạo raวงจro phản hồi liên tục giữa tấn công và phòng thủ trong thời đại AI.
Bài viết giúp lập trình viên hiểu được cách tấn công hệ thống bằng AI để chủ động phòng thủ trước kẻ thù.
Khóa học toàn diện về Claude Code vừa được phát hành trên kênh YouTube freeCodeCamp.org, hướng dẫn từ cơ bản đến nâng cao, bao gồm cả tự động hóa quy trình phát triển.
Nếu bạn đang tìm cách nâng cao kỹ năng tự động hóa và tối ưu hóa công việc lập trình từ cơ bản đến chuyên sâu, Claude Code Full Course sẽ giúp bạn học cách sử dụng AI như Claude để giải quyết các vấn đề phát triển hiệu quả hơn.
GitHub đã ngừng ứng dụng Copilot Billing Preview. Giờ đây, chi phí Copilot có thể được quản lý trực tiếp trong cài đặt thanh toán của GitHub, cung cấp cái nhìn toàn diện hơn bao gồm ngân sách theo người dùng, trung tâm chi phí và phân bổ nhóm sử dụng. Người dùng có thể xem mức sử dụng AI, thiết lập ngân sách chi tiêu, truy cập điều khiển ngân sách theo người dùng cho tổ chức và doanh nghiệp, cũng như lấy dữ liệu sử dụng thô qua báo cáo sử dụng và API thanh toán.
Lập trình viên nên đọc bài này để hiểu cách quản lý chi phí Copilot một cách hiệu quả hơn, từ việc chuyển sang điều chỉnh ngân sách trực tiếp trong cài đặt thanh toán GitHub, giúp tiết kiệm thời gian và tránh rủi ro vượt ngân sách khi sử dụng công cụ AI trong dự án.
Một nhà phát triển tên Jonty đã lưu trữ danh sách các repository GitHub bị chính phủ Anh xóa lặng lẽ cùng phiên bản sao lưu của mã nguồn. Dù phần lớn code bị xóa không nhạy cảm (đều là công khai trước đây), hành động này gây lo ngại về tiền lệ khi chính phủ tự ý gỡ bỏ mã nguồn công khai mà không thông báo.
Lập trình viên nên đọc bài này để hiểu rõ cách các cơ quan chính phủ, dù là ở nước ngoài, có thể tác động đến nguồn mở và công khai thông qua việc xóa hoặc ẩn dữ liệu mã nguồn mà họ coi là "không cần thiết" mà không thông báo trước, ảnh hưởng đến tính minh bạch và cộng đồng phát triển.
Đọc tin ở đây, luyện code, học theo lộ trình và luyện IELTS trên các sản phẩm anh em — tất cả kết nối với nhau trong hệ sinh thái 8 Sync.
Cổng chính của hệ sinh thái: giới thiệu sản phẩm, blog và bảng giá trọn bộ.
Khám pháHọc theo lộ trình rõ từng chặng: video, quiz chấm tự động, certificate và mentor đang làm nghề.
Xem lộ trình1.000+ bài DSA, đề tiếng Việt, chấm tự động 7 ngôn ngữ — nhiều bài FREE, chạy ngay trên trình duyệt.
Luyện miễn phíChấm bốn kỹ năng IELTS bằng AI, phản hồi chi tiết theo rubric.
Dùng thử miễn phíAI IDE 22 MB cho dev Việt.
Tải miễn phíBộ nhớ tổ chức cho AI agent.
Khám pháAI trực Fanpage, tự sàng lọc lead.
Dùng thử