---
title: "Comment and Control: tekst PR wykrada sekrety od agentów CI · DotsAgent"
description: "Prompt injection w treści pull requestów i zgłoszeń wykradał sekrety CI z Claude Code Security Review, Gemini CLI Action i GitHub Copilot Agent."
url: https://dotsagent.io/pl/security/incidents/2026-04-comment-and-control-ci-secrets
---

15 kwietnia 2026

# Comment and Control: tekst PR wykrada sekrety od agentów CI

Prompt injection w treści pull requestów i zgłoszeń wykradał sekrety CI z Claude Code Security Review, Gemini CLI Action i GitHub Copilot Agent.

## Co się stało

15 April 2026 badacz Aonan Guan opublikował Comment and Control, zestaw ataków na agentów AI uruchamianych w CI. Tekst umieszczony w pull requeście lub zgłoszeniu zawierał instrukcje, których agent przestrzegał, mając dostęp do sekretów workflow. Ataki dotyczyły Claude Code Security Review, Gemini CLI Action i GitHub Copilot Agent.

The Register poinformował, że Anthropic, Google i Microsoft wypłaciły nagrody za zgłoszenie tych podatności. Nie przyznano identyfikatorów CVE.

## Dlaczego się udało

Te workflowy przekazują agentowi tekst od dowolnej osoby, która może otworzyć pull request lub zgłoszenie, a agent ma jednocześnie dostęp do sekretów repozytorium oraz możliwość publikowania lub wysyłania danych. To zabójcza triada działająca na runnerze CI.

## Co zrobić

- Nie przekazuj sekretów zadaniom agentów, które osoby z zewnątrz mogą uruchomić pull requestem, zgłoszeniem lub komentarzem.
- Przydziel tym zadaniom token tylko do odczytu i zablokuj dostęp do sieci poza tym, czego wymaga przegląd.
- Traktuj tytuły i opisy PR-ów, komentarze oraz diffy jako niezaufane dane wejściowe.
- Uruchamiaj zadania wymagające sekretów dopiero po zatwierdzeniu ich przez maintainer.

[Nie udostępniaj sekretów w niezaufanych uruchomieniach CI](https://dotsagent.io/pl/security#ciSecretIsolation)[Stosuj zasadę minimalnych uprawnień](https://dotsagent.io/pl/security#leastPrivilege)[Przerwij zabójczą triadę](https://dotsagent.io/pl/security#lethalTrifecta)

- [Automatyczne zatwierdzanie WebFetch w Claude Code umożliwiało wyprowadzanie danych przez huggingface.co](https://dotsagent.io/pl/security/incidents/2026-06-claude-code-webfetch-exfiltration)

- [MCP TypeScript SDK ujawniał odpowiedzi między klientami](https://dotsagent.io/pl/security/incidents/2026-02-mcp-typescript-sdk-response-leak)

[Przejdź przez checklistę bezpieczeństwa →](https://dotsagent.io/pl/security/checklist)

## Źródła

1. [oddguan.com](https://oddguan.com/blog/comment-and-control-prompt-injection-credential-theft-claude-code-gemini-cli-github-copilot/)/blog/comment-and-control-prompt-injection-credential-theft-claude-cod
2. [theregister.com](https://www.theregister.com/security/2026/04/15/anthropic-google-microsoft-paid-ai-bug-bounties-quietly/5221934)/security/2026/04/15/anthropic-google-microsoft-paid-ai-bug-bounties-q

Niezależne źródło informacji dla osób tworzących agentów AI. Nie jesteśmy powiązani z żadnym wymienionym tu dostawcą.

© 2026 DotsAgent · Dane sprawdzone 1 października 2026
