---
title: "Comment and Control : le texte des PR vole les secrets des agents CI · DotsAgent"
description: "Des injections de prompt dans le texte des pull requests et des issues ont dérobé des secrets CI à Claude Code Security Review, Gemini CLI Action et GitHub Copilot Agent."
url: https://dotsagent.io/fr/security/incidents/2026-04-comment-and-control-ci-secrets
---

15 avril 2026

# Comment and Control : le texte des PR vole les secrets des agents CI

Des injections de prompt dans le texte des pull requests et des issues ont dérobé des secrets CI à Claude Code Security Review, Gemini CLI Action et GitHub Copilot Agent.

## Ce qui s’est passé

Le 15 avril 2026, le chercheur Aonan Guan a publié Comment and Control, une série d’attaques visant les agents IA exécutés en CI. Du texte placé dans une pull request ou une issue contenait des instructions que l’agent suivait alors qu’il avait accès aux secrets du workflow. Claude Code Security Review, Gemini CLI Action et GitHub Copilot Agent étaient tous concernés.

The Register a rapporté qu’Anthropic, Google et Microsoft avaient versé des primes de bug bounty pour ces découvertes. Aucun CVE n’a été attribué.

## Pourquoi l’attaque a fonctionné

Ces workflows exposent à un agent le texte fourni par toute personne autorisée à ouvrir une pull request ou une issue. Cet agent dispose également des secrets du dépôt et peut publier ou envoyer des données. C’est la triade létale à l’œuvre sur votre runner CI.

## Mesures à prendre

- Ne transmettez pas de secrets aux tâches d’agent qu’un tiers peut déclencher avec une pull request, une issue ou un commentaire.
- Attribuez à ces tâches un token en lecture seule et limitez leur accès réseau au strict nécessaire pour la revue.
- Traitez les titres et descriptions des PR, leurs commentaires et leurs diffs comme des entrées hostiles.
- N’exécutez les tâches qui nécessitent des secrets qu’après approbation de leur exécution par un mainteneur.

[Ne pas exposer de secrets aux exécutions CI non fiables](https://dotsagent.io/fr/security#ciSecretIsolation)[Utiliser des identifiants à privilèges minimaux](https://dotsagent.io/fr/security#leastPrivilege)[Brisez la triade fatale](https://dotsagent.io/fr/security#lethalTrifecta)

- [L’approbation automatique de WebFetch dans Claude Code permettait d’exfiltrer des données via huggingface.co](https://dotsagent.io/fr/security/incidents/2026-06-claude-code-webfetch-exfiltration)

- [Le MCP TypeScript SDK a divulgué des réponses entre clients](https://dotsagent.io/fr/security/incidents/2026-02-mcp-typescript-sdk-response-leak)

[Suivre la checklist de sécurité →](https://dotsagent.io/fr/security/checklist)

## Sources

1. [oddguan.com](https://oddguan.com/blog/comment-and-control-prompt-injection-credential-theft-claude-code-gemini-cli-github-copilot/)/blog/comment-and-control-prompt-injection-credential-theft-claude-cod
2. [theregister.com](https://www.theregister.com/security/2026/04/15/anthropic-google-microsoft-paid-ai-bug-bounties-quietly/5221934)/security/2026/04/15/anthropic-google-microsoft-paid-ai-bug-bounties-q

Référence indépendante pour les personnes qui créent des agents IA. Sans affiliation avec les fournisseurs cités.

© 2026 DotsAgent · Données vérifiées le 1 octobre 2026
