dotsagent.io
Язык:Русский

Comment and Control: текст PR крадёт секреты у CI-агентов

Prompt injection в тексте pull request и issue позволила украсть CI-секреты у Claude Code Security Review, Gemini CLI Action и GitHub Copilot Agent.

Что произошло

15 April 2026 исследователь Aonan Guan опубликовал Comment and Control — набор атак на AI-агентов, работающих в CI. В текст pull request или issue добавляли инструкции, которым агент следовал, имея доступ к секретам workflow. Уязвимыми оказались Claude Code Security Review, Gemini CLI Action и GitHub Copilot Agent.

The Register сообщил, что Anthropic, Google и Microsoft выплатили вознаграждения за найденные уязвимости. CVE не присваивались.

Почему это сработало

В этих workflow текст от любого пользователя, способного открыть pull request или issue, попадает к агенту, у которого также есть доступ к секретам репозитория и возможность публиковать или отправлять данные. Это смертельная триада на вашем CI runner.

Что делать

  • Не передавайте секреты задачам агента, которые посторонние могут запустить через pull request, issue или комментарий.
  • Выдавайте таким задачам токен только для чтения и отключайте сетевой доступ, кроме необходимого для проверки.
  • Считайте заголовки и описания PR, комментарии и diff недоверенными данными.
  • Запускайте задачи, которым нужны секреты, только после одобрения запуска мейнтейнером.

Не раскрывайте секреты в недоверенных запусках CIИспользуйте учётные данные с минимальными привилегиямиРазорвите смертельную триаду

Выполнить проверку по чек-листу безопасности →

Источники

  1. oddguan.com/blog/comment-and-control-prompt-injection-credential-theft-claude-cod
  2. theregister.com/security/2026/04/15/anthropic-google-microsoft-paid-ai-bug-bounties-q