Comment and Control: текст PR крадёт секреты у CI-агентов
Prompt injection в тексте pull request и issue позволила украсть CI-секреты у Claude Code Security Review, Gemini CLI Action и GitHub Copilot Agent.
Что произошло
15 April 2026 исследователь Aonan Guan опубликовал Comment and Control — набор атак на AI-агентов, работающих в CI. В текст pull request или issue добавляли инструкции, которым агент следовал, имея доступ к секретам workflow. Уязвимыми оказались Claude Code Security Review, Gemini CLI Action и GitHub Copilot Agent.
The Register сообщил, что Anthropic, Google и Microsoft выплатили вознаграждения за найденные уязвимости. CVE не присваивались.
Почему это сработало
В этих workflow текст от любого пользователя, способного открыть pull request или issue, попадает к агенту, у которого также есть доступ к секретам репозитория и возможность публиковать или отправлять данные. Это смертельная триада на вашем CI runner.
Что делать
- Не передавайте секреты задачам агента, которые посторонние могут запустить через pull request, issue или комментарий.
- Выдавайте таким задачам токен только для чтения и отключайте сетевой доступ, кроме необходимого для проверки.
- Считайте заголовки и описания PR, комментарии и diff недоверенными данными.
- Запускайте задачи, которым нужны секреты, только после одобрения запуска мейнтейнером.
Не раскрывайте секреты в недоверенных запусках CIИспользуйте учётные данные с минимальными привилегиямиРазорвите смертельную триаду
Автоматическое разрешение WebFetch в Claude Code позволило вывести данные через huggingface.co
Утечка ответов между клиентами в MCP TypeScript SDK
Выполнить проверку по чек-листу безопасности →