dotsagent.io
Idioma:Português

Comente e controle: texto de PR rouba secrets de agentes de CI

Uma injeção de prompt em textos de pull requests e issues roubou secrets de CI do Claude Code Security Review, do Gemini CLI Action e do GitHub Copilot Agent.

O que aconteceu

Em 15 April 2026, o pesquisador Aonan Guan publicou Comment and Control, um conjunto de ataques contra agentes de IA executados em CI. Textos incluídos em pull requests ou issues continham instruções que o agente seguia enquanto tinha acesso aos secrets do workflow. Claude Code Security Review, Gemini CLI Action e GitHub Copilot Agent foram afetados.

O The Register informou que Anthropic, Google e Microsoft pagaram recompensas por bugs relacionados às descobertas. Nenhum CVE foi emitido.

Por que funcionou

Esses workflows expõem textos escritos por qualquer pessoa que possa abrir um pull request ou uma issue a um agente que também tem acesso aos secrets do repositório e pode publicar ou enviar dados. Essa é a tríade letal em execução no seu runner de CI.

O que fazer

  • Não forneça secrets a jobs de agente que possam ser acionados por pessoas externas por meio de um pull request, issue ou comentário.
  • Forneça a esses jobs um token somente leitura e limite o acesso à rede ao necessário para a revisão.
  • Trate títulos, descrições, comentários e diffs de PR como entradas não confiáveis.
  • Execute jobs que precisam de secrets somente depois que uma pessoa mantenedora aprovar a execução.

Mantenha segredos fora de execuções de CI não confiáveisUse credenciais com privilégio mínimoDesfaça a tríade letal

Siga o checklist de segurança →

Fontes

  1. oddguan.com/blog/comment-and-control-prompt-injection-credential-theft-claude-cod
  2. theregister.com/security/2026/04/15/anthropic-google-microsoft-paid-ai-bug-bounties-q

Referência independente para quem cria agentes de IA. Não temos vínculo com nenhum dos fornecedores mencionados aqui.

© 2026 DotsAgent · Fatos verificados em 1 de outubro de 2026