Claude Codes kritische Versagen: Beim Öffnen eines Problems können Sie Ihre Repositories in GitHub Actions vollständig kontrollieren.

Autor: Veröffentlicht 4 min de lectura 172 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Ein Sicherheitsforscher, RyotaK von GMO Flatt Security, entdeckte eine kritische Schwachstelle in der Anthropic GitHub Aktion namens Claude Code, die einem Angreifer erlaubte, die Kontrolle über verwundbare öffentliche Repositories mit nichts mehr als Öffnung eines Problems zu übernehmen: die Aktion könnte auf "Fässer" verlassen, ohne seine Herkunft zu validieren und, kombiniert mit sofortigen Injektionstechniken, führen zur Exfiltration von Anmeldeinformationen und die Einnahme von Anmeldeinformationen und die Einnahme von CI /

Die Aktion ist technisch konzipiert, um in CI / CD-Pipelines integriert zu werden und verfügt standardmäßig über umfangreiche Berechtigungen zu Code, Problemen, Pull Requests und Workflow-Dateien. Um dieses Risiko zu mindern, sollten Maßnahmen einschränken, wer es schießen könnte, idealerweise nur Benutzer mit schriftlichen Genehmigungen. Die Entscheidung war in einer Prüfung, die jedem Schauspieler erlaubte, dessen Namen endete (Bot) unter der falschen Annahme, dass die GitHub Apps intrinsisch zuverlässig sind. Jedoch kann jeder eine GitHub App in seinem eigenen Repository erstellen und installieren und ihr Token verwenden, um mit anderen öffentlichen Repositories zu interagieren; die Aktion interpretierte diese Interaktion als "Bot of Trust" und akzeptierte die bösartigen Inhalte.

Claude Codes kritische Versagen: Beim Öffnen eines Problems können Sie Ihre Repositories in GitHub Actions vollständig kontrollieren.
Bild generiert mit IA.

Sobald die Aktion Gegnerinhalte akzeptiert, kann der Angreifer verwenden schnelle Injektion, d.h. in den Text einfügen, dass das Modell (Claude) als Teil seiner Aufgabe interpretiert. RyotaK demonstrierte, wie man Claude zum Lesen und Schreiben in einer Weise erhält, die Umgebungsvariablen von / proc / self / environ filtern würde - wo sie geheim bleiben können - und dass diese Variablen die Kette beinhalten würden, die benötigt wird, um eine GitHub App-Installation mit Schreibberechtigungen zu erhalten. Dieses Token kann für den Zugriff auf die Aktion ausgetauscht werden und somit die Injektion von schädlichen Code in der Aktion selbst, die dann verteilt auf Projekte, die es verbrauchen.

Anthropic erhielt den Bericht im Januar, bewertete die Serie der Fehler mit einem V4.0 CVSS 7.8, korrigierte den zentralen Bypass in vier Tagen und veröffentlichte zusätzliche Härtung während der Feder; die Korrekturen sind von claude-Code-Aktion v1.0.94. Anthropic zahlte auch eine Belohnung für die Entdeckung. Auch so bestätigte RyotaK etwa 50 verschiedene Vektoren, um das Genehmigungssystem zu vermeiden, was unterstreicht, dass das Problem sowohl technisch als auch konstruktiv ist: Agenten mit Werkzeugen und Anmeldeinformationen können so weit wie ihre Berechtigungen gedrückt werden.

Die Auswirkungen sind weitreichend. Viele Organisationen replizieren Beispiele von Workflows wie und erben schlechte Konfigurationen, wie die Option erlaubt _ nicht _ schreiben _ Benutzer: "*,", die jedem Benutzer die Aktion auszulösen erlaubt. Darüber hinaus schafft die Praxis der Veröffentlichung von Zusammenfassungen oder IA-Ausgaben auf öffentlichen Panels von Workflow-Ausführungen zusätzliche Fluchtkanäle. Es gibt bereits echte Präzedenzfälle: im Februar eine schnelle Injektion in einen Triage-Flow erlaubt, einen npm Publikationstoken zu stehlen und ein unautorisiertes Paket hochzuladen, ein klares Beispiel dafür, wie eine gebrochene Kette von Vertrauen einen Entwicklungsassistenten in Supply-Chain-Vektoren umwandeln kann.

Wenn Sie Repositories mit Claude Code oder anderen IA-Aktionen verwalten, ist die erste und dringendste Empfehlung Update auf claude-code-action v1.0.94 oder mehr. Dann überprüfen und straffen Sie Ihre Workflows: beschränken Sie die, die sie schießen können, akzeptieren Sie keine Auslöser von unzuverlässigen oder generischen Schauspielern mit [bot] ohne zusätzliche Überprüfung und vermeiden Sie die Konfiguration, die Benutzer ohne Schreiben erlaubt, kritische Aktionen zu aktivieren. Es begrenzt die Genehmigungen von GITHUB _ TOKEN und jedes Werkzeug auf das, was streng notwendig ist und verhindert, dass die Zusammenfassungen oder Austritte von Agenten auf öffentlichen Panels oder Artefakte, die von Angreifern gelesen werden können.

Claude Codes kritische Versagen: Beim Öffnen eines Problems können Sie Ihre Repositories in GitHub Actions vollständig kontrollieren.
Bild generiert mit IA.

Es ist auch kritisch über Design zu denken: nicht ein Agent mit unzuverlässigen Eingaben, wenn Sie Zugriff auf Geheimnisse oder Schreibgenehmigungen haben. Wenn Sie öffentliche Beiträge bearbeiten müssen, eine sanitäre und manuelle Genehmigungsstufe implementieren, bevor ein Agent Zugriff auf empfindliche Token hat; Verwenden Sie die Genehmigungskontrollen für externe Steuerzahler-Workflows und beschränken Sie die Verwendung von Werkzeugen, die im Projektarchiv oder veröffentlichten Paketen geschrieben werden können. Es gilt die Philosophie von weniger Privileg und das Prinzip der Trennung von Funktionen zwischen automatischen Überprüfung und Aktionen, die Artefakte oder Geheimnisse verändern.

Für diejenigen, die GitHub-Aktionen vertiefen und solche Vektoren mildern möchten, ist GitHubs offizielle Dokumentation zur Sicherheit für Aktionen eine grundlegende und nützliche Ressource: https: / / docs.github.com / en / Aktionen / Lern-github-Aktionen / Sicherheits-Härtung-für-github-Aktionen. Es wird auch empfohlen, das Anthropische Repository und seine Versionen der Aktion direkt zu überprüfen, um das Update zu überprüfen: https: / / github.com / anthropische / claude-code-action.

Der Fall Claude Code ist keine isolierte Neugier, sondern ein weiterer Beweis dafür, dass Prompt Injektionsverteidigungen und CI / CD erlauben Design bleiben unreife Bereiche. Sicherheits- und Entwicklungsteams sollten IA-Aktionen als Komponenten der Lieferkette behandeln: sie mit Vorsicht einsetzen, ihre Genehmigungen überprüfen, menschliche Bewertungen für unzuverlässige Inputs benötigen und Überwachung für abnorme Verhaltenserkennung anwenden. Inzwischen müssen Agentenanbieter davon ausgehen, dass potenziell schädliche Daten ihre Modelle erreichen und technische, politische und Nutzungsbarrieren, die Schäden minimieren, wenn diese Barrieren verletzt werden.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.