Comente e controle: texto de PR rouba secrets de agentes de CI
Uma injeção de prompt em textos de pull requests e issues roubou secrets de CI do Claude Code Security Review, do Gemini CLI Action e do GitHub Copilot Agent.
O que aconteceu
Em 15 April 2026, o pesquisador Aonan Guan publicou Comment and Control, um conjunto de ataques contra agentes de IA executados em CI. Textos incluídos em pull requests ou issues continham instruções que o agente seguia enquanto tinha acesso aos secrets do workflow. Claude Code Security Review, Gemini CLI Action e GitHub Copilot Agent foram afetados.
O The Register informou que Anthropic, Google e Microsoft pagaram recompensas por bugs relacionados às descobertas. Nenhum CVE foi emitido.
Por que funcionou
Esses workflows expõem textos escritos por qualquer pessoa que possa abrir um pull request ou uma issue a um agente que também tem acesso aos secrets do repositório e pode publicar ou enviar dados. Essa é a tríade letal em execução no seu runner de CI.
O que fazer
- Não forneça secrets a jobs de agente que possam ser acionados por pessoas externas por meio de um pull request, issue ou comentário.
- Forneça a esses jobs um token somente leitura e limite o acesso à rede ao necessário para a revisão.
- Trate títulos, descrições, comentários e diffs de PR como entradas não confiáveis.
- Execute jobs que precisam de secrets somente depois que uma pessoa mantenedora aprovar a execução.
Mantenha segredos fora de execuções de CI não confiáveisUse credenciais com privilégio mínimoDesfaça a tríade letal
A aprovação automática do WebFetch no Claude Code permitiu exfiltrar dados via huggingface.co
MCP TypeScript SDK vazava respostas entre clientes
Siga o checklist de segurança →