dotsagent.io
Sprache:Deutsch

Comment and Control: PR-Texte stehlen Secrets von CI-Agenten

Prompt Injection in Pull-Request- und Issue-Texten stahl CI-Secrets von Claude Code Security Review, Gemini CLI Action und GitHub Copilot Agent.

Was passiert ist

Am 15. April 2026 veröffentlichte der Forscher Aonan Guan Comment and Control, eine Reihe von Angriffen auf KI-Agenten, die in CI ausgeführt werden. In Pull Requests oder Issues platzierter Text enthielt Anweisungen, denen der Agent folgte, während er Zugriff auf die Secrets des Workflows hatte. Betroffen waren Claude Code Security Review, Gemini CLI Action und GitHub Copilot Agent.

Laut The Register zahlten Anthropic, Google und Microsoft für die Erkenntnisse Bug-Bounties. Es wurden keine CVEs vergeben.

Warum es funktioniert hat

Diese Workflows zeigen einem Agenten Text von allen, die einen Pull Request oder ein Issue öffnen können. Gleichzeitig hat der Agent Zugriff auf Repository-Secrets und kann Daten veröffentlichen oder versenden. Das ist die tödliche Triade auf deinem CI-Runner.

Was zu tun ist

  • Gib Agent-Jobs keine Secrets, wenn Außenstehende sie über Pull Requests, Issues oder Kommentare auslösen können.
  • Gib diesen Jobs ein schreibgeschütztes Token und beschränke den Netzwerkzugriff auf das für die Prüfung erforderliche Maß.
  • Behandle PR-Titel, Beschreibungen, Kommentare und Diffs als nicht vertrauenswürdige Eingaben.
  • Führe Jobs, die Secrets benötigen, erst aus, nachdem ein Maintainer den Lauf genehmigt hat.

Secrets aus nicht vertrauenswürdigen CI-Läufen heraushaltenAnmeldedaten mit minimalen Rechten verwendenDie tödliche Triade durchbrechen

Sicherheits-Checkliste durcharbeiten →

Quellen

  1. oddguan.com/blog/comment-and-control-prompt-injection-credential-theft-claude-cod
  2. theregister.com/security/2026/04/15/anthropic-google-microsoft-paid-ai-bug-bounties-q