Comment and Control: Ninanakaw ng text ng PR ang mga lihim mula sa mga CI agent
Dahil sa prompt injection sa text ng mga pull request at issue, nanakaw ang mga lihim ng CI mula sa Claude Code Security Review, Gemini CLI Action at GitHub Copilot Agent.
Ano ang nangyari
Noong 15 April 2026, inilathala ng researcher na si Aonan Guan ang Comment and Control, isang hanay ng mga pag-atake sa mga AI agent na tumatakbo sa CI. Naglaman ang text sa mga pull request o issue ng mga tagubiling sinunod ng agent habang may access ito sa mga lihim ng workflow. Apektado ang Claude Code Security Review, Gemini CLI Action at GitHub Copilot Agent.
Iniulat ng The Register na nagbayad ng bug bounty ang Anthropic, Google at Microsoft para sa mga natuklasang ito. Walang inilabas na CVE.
Bakit ito nagtagumpay
Inilalantad ng mga workflow na ito sa agent ang text mula sa sinumang makakapagbukas ng pull request o issue. May hawak din ang agent na mga lihim ng repository at kakayahang mag-post o magpadala ng data. Ito ang lethal trifecta na tumatakbo sa iyong CI runner.
Ano ang dapat gawin
- Huwag magpasa ng mga lihim sa mga agent job na maaaring ma-trigger ng mga tagalabas gamit ang pull request, issue o comment.
- Bigyan ang mga job na iyon ng read-only token at huwag silang bigyan ng network access maliban sa kailangan para sa review.
- Ituring na mapanlinlang na input ang mga pamagat, paglalarawan, comment at diff ng PR.
- Patakbuhin lang ang mga job na nangangailangan ng mga lihim kapag inaprubahan na ng maintainer ang pagpapatakbo.
Ilayo ang mga secret sa hindi pinagkakatiwalaang CI runGumamit ng mga credential na may pinakamababang pribilehiyoPutulin ang nakamamatay na tatluhang ito
Dahil sa auto-approval ng Claude Code WebFetch, nailabas ang data sa pamamagitan ng huggingface.co
Naglantad ang MCP TypeScript SDK ng mga response sa pagitan ng mga client
Sundin ang checklist sa seguridad →