Comment and Control: tekst PR wykrada sekrety od agentów CI
Prompt injection w treści pull requestów i zgłoszeń wykradał sekrety CI z Claude Code Security Review, Gemini CLI Action i GitHub Copilot Agent.
Co się stało
15 April 2026 badacz Aonan Guan opublikował Comment and Control, zestaw ataków na agentów AI uruchamianych w CI. Tekst umieszczony w pull requeście lub zgłoszeniu zawierał instrukcje, których agent przestrzegał, mając dostęp do sekretów workflow. Ataki dotyczyły Claude Code Security Review, Gemini CLI Action i GitHub Copilot Agent.
The Register poinformował, że Anthropic, Google i Microsoft wypłaciły nagrody za zgłoszenie tych podatności. Nie przyznano identyfikatorów CVE.
Dlaczego się udało
Te workflowy przekazują agentowi tekst od dowolnej osoby, która może otworzyć pull request lub zgłoszenie, a agent ma jednocześnie dostęp do sekretów repozytorium oraz możliwość publikowania lub wysyłania danych. To zabójcza triada działająca na runnerze CI.
Co zrobić
- Nie przekazuj sekretów zadaniom agentów, które osoby z zewnątrz mogą uruchomić pull requestem, zgłoszeniem lub komentarzem.
- Przydziel tym zadaniom token tylko do odczytu i zablokuj dostęp do sieci poza tym, czego wymaga przegląd.
- Traktuj tytuły i opisy PR-ów, komentarze oraz diffy jako niezaufane dane wejściowe.
- Uruchamiaj zadania wymagające sekretów dopiero po zatwierdzeniu ich przez maintainer.
Nie udostępniaj sekretów w niezaufanych uruchomieniach CIStosuj zasadę minimalnych uprawnieńPrzerwij zabójczą triadę
Automatyczne zatwierdzanie WebFetch w Claude Code umożliwiało wyprowadzanie danych przez huggingface.co
MCP TypeScript SDK ujawniał odpowiedzi między klientami
Przejdź przez checklistę bezpieczeństwa →