dotsagent.io
Lingua:Italiano

Comment and Control: il testo delle PR sottrae segreti agli agenti CI

La prompt injection nel testo di pull request e issue ha sottratto segreti CI a Claude Code Security Review, Gemini CLI Action e GitHub Copilot Agent.

Cosa è successo

Il 15 aprile 2026 il ricercatore Aonan Guan ha pubblicato Comment and Control, una serie di attacchi contro gli agenti AI eseguiti in CI. Il testo inserito in una pull request o in una issue conteneva istruzioni che l'agente seguiva mentre aveva accesso ai segreti del workflow. Claude Code Security Review, Gemini CLI Action e GitHub Copilot Agent sono stati tutti coinvolti.

The Register ha riferito che Anthropic, Google e Microsoft hanno pagato ricompense per bug bounty per queste vulnerabilità. Non sono stati assegnati CVE.

Perché ha funzionato

Questi workflow sottopongono il testo di chiunque possa aprire una pull request o una issue a un agente che dispone anche dei segreti del repository e può pubblicare o inviare dati. È la tripletta letale in esecuzione sul tuo runner CI.

Cosa fare

  • Non passare segreti ai job degli agenti che possono essere attivati da persone esterne tramite pull request, issue o commenti.
  • Fornisci a questi job un token di sola lettura e limita l'accesso alla rete a ciò che serve per la revisione.
  • Considera titoli, descrizioni e commenti delle PR, oltre ai diff, come input non attendibili.
  • Esegui i job che richiedono segreti solo dopo l'approvazione di un maintainer.

Tieni i segreti fuori dalle esecuzioni CI non attendibiliUsa credenziali con privilegi minimiInterrompi la trifecta letale

Segui la checklist di sicurezza →

Fonti

  1. oddguan.com/blog/comment-and-control-prompt-injection-credential-theft-claude-cod
  2. theregister.com/security/2026/04/15/anthropic-google-microsoft-paid-ai-bug-bounties-q