dotsagent.io
Język:Polski

Comment and Control: tekst PR wykrada sekrety od agentów CI

Prompt injection w treści pull requestów i zgłoszeń wykradał sekrety CI z Claude Code Security Review, Gemini CLI Action i GitHub Copilot Agent.

Co się stało

15 April 2026 badacz Aonan Guan opublikował Comment and Control, zestaw ataków na agentów AI uruchamianych w CI. Tekst umieszczony w pull requeście lub zgłoszeniu zawierał instrukcje, których agent przestrzegał, mając dostęp do sekretów workflow. Ataki dotyczyły Claude Code Security Review, Gemini CLI Action i GitHub Copilot Agent.

The Register poinformował, że Anthropic, Google i Microsoft wypłaciły nagrody za zgłoszenie tych podatności. Nie przyznano identyfikatorów CVE.

Dlaczego się udało

Te workflowy przekazują agentowi tekst od dowolnej osoby, która może otworzyć pull request lub zgłoszenie, a agent ma jednocześnie dostęp do sekretów repozytorium oraz możliwość publikowania lub wysyłania danych. To zabójcza triada działająca na runnerze CI.

Co zrobić

  • Nie przekazuj sekretów zadaniom agentów, które osoby z zewnątrz mogą uruchomić pull requestem, zgłoszeniem lub komentarzem.
  • Przydziel tym zadaniom token tylko do odczytu i zablokuj dostęp do sieci poza tym, czego wymaga przegląd.
  • Traktuj tytuły i opisy PR-ów, komentarze oraz diffy jako niezaufane dane wejściowe.
  • Uruchamiaj zadania wymagające sekretów dopiero po zatwierdzeniu ich przez maintainer.

Nie udostępniaj sekretów w niezaufanych uruchomieniach CIStosuj zasadę minimalnych uprawnieńPrzerwij zabójczą triadę

Przejdź przez checklistę bezpieczeństwa →

Źródła

  1. oddguan.com/blog/comment-and-control-prompt-injection-credential-theft-claude-cod
  2. theregister.com/security/2026/04/15/anthropic-google-microsoft-paid-ai-bug-bounties-q

Niezależne źródło informacji dla osób tworzących agentów AI. Nie jesteśmy powiązani z żadnym wymienionym tu dostawcą.

© 2026 DotsAgent · Dane sprawdzone 1 października 2026