---
title: "Comente e controle: texto de PR rouba secrets de agentes de CI · DotsAgent"
description: "Uma injeção de prompt em textos de pull requests e issues roubou secrets de CI do Claude Code Security Review, do Gemini CLI Action e do GitHub Copilot Agent."
url: https://dotsagent.io/pt/security/incidents/2026-04-comment-and-control-ci-secrets
---

15 de abril de 2026

# Comente e controle: texto de PR rouba secrets de agentes de CI

Uma injeção de prompt em textos de pull requests e issues roubou secrets de CI do Claude Code Security Review, do Gemini CLI Action e do GitHub Copilot Agent.

## O que aconteceu

Em 15 April 2026, o pesquisador Aonan Guan publicou Comment and Control, um conjunto de ataques contra agentes de IA executados em CI. Textos incluídos em pull requests ou issues continham instruções que o agente seguia enquanto tinha acesso aos secrets do workflow. Claude Code Security Review, Gemini CLI Action e GitHub Copilot Agent foram afetados.

O The Register informou que Anthropic, Google e Microsoft pagaram recompensas por bugs relacionados às descobertas. Nenhum CVE foi emitido.

## Por que funcionou

Esses workflows expõem textos escritos por qualquer pessoa que possa abrir um pull request ou uma issue a um agente que também tem acesso aos secrets do repositório e pode publicar ou enviar dados. Essa é a tríade letal em execução no seu runner de CI.

## O que fazer

- Não forneça secrets a jobs de agente que possam ser acionados por pessoas externas por meio de um pull request, issue ou comentário.
- Forneça a esses jobs um token somente leitura e limite o acesso à rede ao necessário para a revisão.
- Trate títulos, descrições, comentários e diffs de PR como entradas não confiáveis.
- Execute jobs que precisam de secrets somente depois que uma pessoa mantenedora aprovar a execução.

[Mantenha segredos fora de execuções de CI não confiáveis](https://dotsagent.io/pt/security#ciSecretIsolation)[Use credenciais com privilégio mínimo](https://dotsagent.io/pt/security#leastPrivilege)[Desfaça a tríade letal](https://dotsagent.io/pt/security#lethalTrifecta)

- [A aprovação automática do WebFetch no Claude Code permitiu exfiltrar dados via huggingface.co](https://dotsagent.io/pt/security/incidents/2026-06-claude-code-webfetch-exfiltration)

- [MCP TypeScript SDK vazava respostas entre clientes](https://dotsagent.io/pt/security/incidents/2026-02-mcp-typescript-sdk-response-leak)

[Siga o checklist de segurança →](https://dotsagent.io/pt/security/checklist)

## Fontes

1. [oddguan.com](https://oddguan.com/blog/comment-and-control-prompt-injection-credential-theft-claude-code-gemini-cli-github-copilot/)/blog/comment-and-control-prompt-injection-credential-theft-claude-cod
2. [theregister.com](https://www.theregister.com/security/2026/04/15/anthropic-google-microsoft-paid-ai-bug-bounties-quietly/5221934)/security/2026/04/15/anthropic-google-microsoft-paid-ai-bug-bounties-q

Referência independente para quem cria agentes de IA. Não temos vínculo com nenhum dos fornecedores mencionados aqui.

© 2026 DotsAgent · Fatos verificados em 1 de outubro de 2026
