Comment and Control: PR 텍스트로 CI 에이전트의 시크릿 탈취
pull request 및 이슈 텍스트에 삽입된 프롬프트 인젝션으로 Claude Code Security Review, Gemini CLI Action, GitHub Copilot Agent에서 CI 시크릿이 탈취되었습니다.
무슨 일이 있었나
2026년 4월 15일, 연구자 Aonan Guan은 CI에서 실행되는 AI 에이전트를 대상으로 한 공격 모음인 Comment and Control을 공개했습니다. pull request나 이슈에 작성된 텍스트에 에이전트가 따를 지시가 포함되어 있었고, 에이전트는 워크플로의 시크릿에 접근할 수 있는 상태였습니다. Claude Code Security Review, Gemini CLI Action, GitHub Copilot Agent가 모두 영향을 받았습니다.
The Register는 Anthropic, Google, Microsoft가 조사 결과에 대해 버그 바운티를 지급했다고 보도했습니다. CVE는 발급되지 않았습니다.
공격이 성공한 이유
이러한 워크플로에서는 pull request나 이슈를 열 수 있는 누구나 작성한 텍스트가 에이전트에 입력됩니다. 이 에이전트는 저장소 시크릿도 보유하고 있으며 데이터를 게시하거나 전송할 수도 있습니다. CI runner에서 치명적인 삼박자가 모두 갖춰진 셈입니다.
대응 방법
- 외부인이 pull request, 이슈 또는 댓글로 트리거할 수 있는 에이전트 작업에 시크릿을 전달하지 마세요.
- 해당 작업에는 읽기 전용 토큰만 제공하고, 검토에 필요한 범위를 넘어서는 네트워크 접근을 차단하세요.
- PR 제목, 설명, 댓글, diff를 모두 신뢰할 수 없는 입력으로 취급하세요.
- 시크릿이 필요한 작업은 관리자가 실행을 승인한 뒤에만 실행하세요.
신뢰할 수 없는 CI 실행에서 비밀 정보 보호최소 권한 인증 정보 사용치명적인 삼박자를 끊으세요