Один issue на GitHub и ИИ-агент работает на атакующего
На Black Hat USA показали, что публичный issue от постороннего человека без единого права на репозиторий разворачивает кодового агента против кода, который он должен чинить. Проверяли не экзотические сборки, а конфигурации, которые вендоры поставляют по умолчанию.
У Claude Code инъекция через текст issue довела до выполнения кода на раннере, чтения произвольных файлов и кражи ключей GitHub и Anthropic. У Gemini CLI нашли command injection в лаунчере контейнера через подложенный .gemini/.env: код выполняется на хосте ещё до старта песочницы. У Codex два прохода в одной джобе делили один checkout, и первый успевал переписать AGENTS.md — файл, который второй проход загружает как собственные инструкции.
Все три уже пропатчены, но чинить нужно не только версию. Паттерн один на всех: недоверенный текст — заголовок issue, комментарий, тело PR — попадает в промпт агенту, у которого в переменных окружения лежат секреты, а в руках есть shell.
Что делать прямо сейчас: в джобах, где агент читает контент от посторонних, оставить токен только на чтение и вынести всё, что требует записи, в отдельный workflow с ручным подтверждением. Агент должен уметь предложить патч, но не запушить его.
https://novee.security/blog/critical-flaws-in-anthropic-google-and-openais-coding-agents/
#безопасность #ии
Post #14676
8.11K
- ❤ 23
- 🔥 10
- 🤝 7
- 🆒 5
- 🤩 4
- 🥰 3
- 🤨 3
- 😍 2
- 🍌 2
- 🤔 1
- 💘 1