---
title: "Comment and Control: текст PR крадёт секреты у CI-агентов · DotsAgent"
description: "Prompt injection в тексте pull request и issue позволила украсть CI-секреты у Claude Code Security Review, Gemini CLI Action и GitHub Copilot Agent."
url: https://dotsagent.io/ru/security/incidents/2026-04-comment-and-control-ci-secrets
---

15 апреля 2026 г.

# Comment and Control: текст PR крадёт секреты у CI-агентов

Prompt injection в тексте pull request и issue позволила украсть CI-секреты у Claude Code Security Review, Gemini CLI Action и GitHub Copilot Agent.

## Что произошло

15 April 2026 исследователь Aonan Guan опубликовал Comment and Control — набор атак на AI-агентов, работающих в CI. В текст pull request или issue добавляли инструкции, которым агент следовал, имея доступ к секретам workflow. Уязвимыми оказались Claude Code Security Review, Gemini CLI Action и GitHub Copilot Agent.

The Register сообщил, что Anthropic, Google и Microsoft выплатили вознаграждения за найденные уязвимости. CVE не присваивались.

## Почему это сработало

В этих workflow текст от любого пользователя, способного открыть pull request или issue, попадает к агенту, у которого также есть доступ к секретам репозитория и возможность публиковать или отправлять данные. Это смертельная триада на вашем CI runner.

## Что делать

- Не передавайте секреты задачам агента, которые посторонние могут запустить через pull request, issue или комментарий.
- Выдавайте таким задачам токен только для чтения и отключайте сетевой доступ, кроме необходимого для проверки.
- Считайте заголовки и описания PR, комментарии и diff недоверенными данными.
- Запускайте задачи, которым нужны секреты, только после одобрения запуска мейнтейнером.

[Не раскрывайте секреты в недоверенных запусках CI](https://dotsagent.io/ru/security#ciSecretIsolation)[Используйте учётные данные с минимальными привилегиями](https://dotsagent.io/ru/security#leastPrivilege)[Разорвите смертельную триаду](https://dotsagent.io/ru/security#lethalTrifecta)

- [Автоматическое разрешение WebFetch в Claude Code позволило вывести данные через huggingface.co](https://dotsagent.io/ru/security/incidents/2026-06-claude-code-webfetch-exfiltration)

- [Утечка ответов между клиентами в MCP TypeScript SDK](https://dotsagent.io/ru/security/incidents/2026-02-mcp-typescript-sdk-response-leak)

[Выполнить проверку по чек-листу безопасности →](https://dotsagent.io/ru/security/checklist)

## Источники

1. [oddguan.com](https://oddguan.com/blog/comment-and-control-prompt-injection-credential-theft-claude-code-gemini-cli-github-copilot/)/blog/comment-and-control-prompt-injection-credential-theft-claude-cod
2. [theregister.com](https://www.theregister.com/security/2026/04/15/anthropic-google-microsoft-paid-ai-bug-bounties-quietly/5221934)/security/2026/04/15/anthropic-google-microsoft-paid-ai-bug-bounties-q

Независимый справочник для тех, кто создаёт AI-агентов. Не связан ни с одним из упомянутых здесь поставщиков.

© 2026 DotsAgent · Факты проверены 1 октября 2026 г.
