MA 19:14

A kódoló MI-ügynökök botrányos sebezhetőségei: hét fenyegetés, néma botrány

A kódoló MI-ügynökök botrányos sebezhetőségei: hét fenyegetés, néma botrány
Jellemző példa erre, hogy egy biztonsági kutató egy GitHub pull request címébe rejtett rosszindulatú utasítás segítségével három különböző, MI-alapú kódolást segítő ügynökből – Anthropic Claude Code Security Review (GitHub Action), Google Gemini CLI Action és GitHub Copilot Agent (Microsoft) – egyszerre szedett ki szigorúan védett titkos adatokat. Mindezt külső infrastruktúra nélkül, csupán egy jól célzott promptinjekciós technikával vitte véghez.

Hogyan szivárogtattak ki titkokat az MI-kódoló ügynökök?

A támadást Aonan Guan és kollégái leplezték le, és „Comment and Control” néven ismertették. Működési elve, hogy a módosított GitHub workflow-beállítások révén – főként, ha a pull_request_target triggert használják, ami gyakori az MI-integrációknál – a titkos adatok (például API-kulcsok) bekerülnek az MI-ügynökök futtatási környezetébe. Ezzel egy rosszindulatú felhasználó akár egyetlen PR címével vagy kommentjével utasíthatja az ügynököt érzékeny információk kiszivárogtatására, például azt egy PR-kommentbe beágyazva.

Az Anthropic mindössze 100 dolláros (kb. 36 500 Ft) jutalmat fizetett a hibáért, miközben a sebezhetőség CVSS-értéke 9,4-es, vagyis kritikus: ez aránytalanul alacsony összeg. A Google 1337 dollárt (kb. 487 500 Ft), a GitHub pedig 500 dollárt (kb. 182 500 Ft) fizetett. Egyik cég sem adott ki hivatalos CVE-t vagy biztonsági figyelmeztetést – a javítások csendben történtek.

Mire figyelmeztet a három rendszerkártya?

A támadás lényege, hogy az MI-kódoló ügynökök nemcsak generált szövegek szűrésével foglalkoznak, hanem automatizált műveleteket is elvégeznek (például bash-parancsok, git-műveletek, API-hívások), ezekre pedig a legtöbb védelmi réteg nem terjed ki. Az Anthropic rendszerkártyája (232 oldal) még el is ismeri, hogy a Claude Code Security Review alapból nincs megerősítve promptinjekció ellen, csak a megbízható, belső bemenetekre lett tervezve. Az OpenAI rendszerkártyája modelleken végzett támadáselemzéseket sorol fel, de nem tartalmaz adatokat az ügynökök futtatási környezeteinek ellenállásáról. A Google csak egy rövid összefoglalót ad, leginkább a régi dokumentációkra hivatkozik.

Hét sebezhetőségi osztály az MI-ügynököknél

Az elemzés szerint hét fő fenyegetési pont marad védtelen:

1. Deployment surface mismatch – A platform teszteltnek tűnik, de a futtatási környezet nincs lefedve a gyártó védelmi programjával. Gyakori, hogy a valós telepítés (például Bedrock vagy Vertex) kizárt terület a gyártói program szemszögéből.
2. CI-titkok kiszivárgása – Az olyan környezeti változók, mint az ANTHROPIC_API_KEY vagy a GITHUB_TOKEN, minden workflow-lépéshez hozzáférhetők, így ezek mindössze egy rossz konfigurációval könnyedén kiszivároghatnak.
3. Túlságosan széles körű jogosultság – Az ügynökök alapesetben bash-, git-, API-hozzáférést is kaphatnak, amelyeket ritkán korlátoznak szigorúbb szerepkörökkel.
4. Nincs CVE-figyelmeztetés – Noha a kritikus hibát befoltozták, egyetlen automatizált eszköz sem jelezte volna a problémát, mivel nincs rá sem CVE, sem nyilvános figyelmeztetés.
5. A modellek szűrői nem terjednek ki az ügynök műveleteire – Az MI szöveggenerátorai blokkolhatják a kényes vagy tiltott tartalmat, de ha maga az ügynök hajt végre bash-parancsokat, ezek változatlanul átcsúsznak a szűrőn.
6. Megbízhatatlan bemenet utasításként való értelmezése – Minden felhasználói beírást az ügynök végrehajtható utasításként értelmezhet, például PR-cím, komment, commitüzenet.
7. Nincs összehasonlítható védelmi mérőszám – Egyedül az Anthropic közölt részletes, a promptinjekcióval szembeni ellenállásra vonatkozó adatokat. Az iparágnak nincsenek egységes mérőszámai, így nehéz valóban megalapozott beszerzési döntéseket hozni.


Mit lehet tenni a következő nagy baklövés előtt?

Ennek fényében nem elég egyetlen modellre vagy beszállítóra hagyatkozni, a teljes védelem csak jól szabályozott jogosultsági és futtatási struktúrával teremthető meg. A csapatoknak ki kell deríteniük, hogy milyen védelem vonatkozik az ügynökökre az adott környezetükben; ehhez minden beszállítóhoz irányított írásos kérdést kell eljuttatni, amelyben igazolást várnak el a futtatási védelmi szintekről.

Rendszeresen auditálni szükséges, hogy mely titkokhoz férnek hozzá az MI-ügynökök, minden felfedett hozzáférést zárolni kell, a tárolt titkokat rövid élettartamú OIDC-tokenekre kell cserélni. A bash-végrehajtást minden kódellenőrző MI-ügynöknél érdemes tiltani, a beírásokat (PR-címek, kommentek) szűrni és validálni kell.

Ajánlott az ügynök jogköreit jelentősen korlátozni, például írási jogosultságot csak emberi jóváhagyással adni, és minden ügynök futtatókörnyezetéhez illeszteni a saját szoftverbiztonsági kockázati kategóriáit.

A kulcsüzenet: nem a nulladik napi hibák (zero-day) jelentik a fő fenyegetést, hanem a laza engedélyek, a túl megengedő prediktív modellek és a gondatlan workflow-tervezés, amely már önmagában is a támadók szövetségesévé válhat.

Az MI-fejlesztések sebességével lépést tartó, egységes és transzparens biztonsági metrikákra sürgető szükség mutatkozik; ezek hiányában továbbra is a láthatatlan réseken szivároghatnak ki a legfontosabb titkaink.

2026, adminboss, venturebeat.com alapján

Legfrissebb posztok

MA 20:45

Az egyetem ára sokkol: 43 ezer dollárnyi diákhitel az elsőéveseknek

💸 Idén jelentősen nőhet a diploma megszerzése után rájuk háruló adósságterhe annak a közel egymillió fiatalnak, akik ősszel kezdik meg felsőfokú tanulmányaikat...

MA 20:34

A kriptotőzsde az űrbe tör: érkeznek a SpaceX-tokenek

A Bitget tőzsde új lehetőséget nyit az átlagbefektetők előtt azzal, hogy elhozza a magáncégek – elsőként a SpaceX (SpaceX) – tőzsdei bevezetés előtti (pre-IPO) tokenjeit a Solana blokkláncon...

MA 20:24

Az idő szorít: készülnek a NASA új holdruhái

Ez a jelenség jól illusztrálható azzal, hogy a NASA sikeres Artemis II-küldetése után minden szem azokra a technikai kihívásokra szegeződik, amelyek hátravanak az ember visszatéréséhez a Holdra...

MA 20:01

Az Amazon árdrágítási botrányában felkavaró új részletek derültek ki

Kalifornia főügyésze, Rob Bonta egy új jogi beadványban hozta nyilvánosságra, hogy az Amazon a piaci pozícióját kihasználva több márkát is felszólított arra, hogy emeljék termékeik árát más kiskereskedőknél, például a Walmartnál vagy a Targetnél...

MA 19:45

Az amerikai vásárlók csak csigalassan kapják meg a vámvisszatérítéseket

Az USA Legfelsőbb Bírósága februárban alkotmányellenesnek minősítette a Nemzetközi Sürgősségi Gazdasági Hatalmak Törvénye (IEEPA) alapján kivetett egyes vámokat...

MA 19:35

Az új Apple-vezér: tovább él-e Jobs öröksége?

Tim Cook 15 év után átadja a vezérigazgatói posztot az Apple-nél...

MA 19:25

A mesterséges intelligencia nélkül is térdre rogyunk előtte

🚀 Az elmúlt években a mesterséges intelligencia fejlesztése olyan sebességgel halad, hogy nehéz felfogni, az emberiség mindennapjai és jövője miként alakulhat át miatta...

MA 19:02

Az Apple új vezérét példátlan kihívások várják

Tim Cook szeptemberben átadja az Apple irányítását John Ternusnak, akire várhatóan egy négybillió dollár értékű vállalat vezetése vár...

MA 18:57

Az AES–128 még a kvantumgépeknek is ellenáll

🔒 Az utóbbi időszakban egyre élesebb fókuszba kerül, hogy a kvantumszámítógépek létezése később veszélybe sodorhatja a legfontosabb titkosítási eljárásokat világszerte...

MA 18:45

A kínai villámakkuval 7 perc alatt teljesen feltölt az autód

A kínai elektromos autóipar újabb mérföldkövet ért el: a CATL bemutatta harmadik generációs Shenxing lítium-vasfoszfát akkumulátorát, amely szinte hihetetlen gyorstöltési képességet kínál...

MA 18:23

Az Apple új ura: Tim Cook átadja a stafétát – ki ő?

Tim Cook, aki tizenöt évig vezette az Apple-t, most elengedi a gyeplőt, és szeptembertől az igazgatótanács elnöke lesz...

MA 18:01

Az új OnePlus mobilok felforgatják a piacot

A OnePlus jövője ugyan kérdésessé vált Európában és az Egyesült Királyságban, Ázsiában azonban töretlenül folytatja terjeszkedését...

MA 17:57

Az invazív halbőrtől a zöld tetőkig: így termel pénzt a természet

🌱 Már nemcsak álom, hogy úgy húzhatsz hasznot a természetből, hogy közben nem rombolod, hanem még segítesz is rajta...

MA 17:24

Az űrruha-fiaskó miatt veszélyben a holdraszállás?

🚀 Első pillantásra úgy tűnt, hogy a NASA minden eddiginél közelebb jutott ahhoz, hogy új generációs űrruhában sétáljon valaki a Holdon...

MA 16:45

Az Amazon odacsap: 9000 milliárddal pörgeti az Anthropicot, de megkéri az árát

Az Amazon döbbenetes, 9000 milliárd forintnak (25 milliárd USD) megfelelő összeget helyez kilátásba az Anthropic nevű MI-cég fejlesztéseire...

MA 16:23

Az új Galaxy S26 már az USA-ban lehengerelte elődjét

Tipikus eset, amikor egy új mobilcsalád minden várakozást megdönt: a Samsung új Galaxy S26 készülékei most sokkal jobban fogynak, mint tavaly az S25 modellek, és különösen az Ultra változat iránt nőtt meg a kereslet...

MA 16:12

A mesterséges intelligencia már a munkahelyeken tanít – bízhatunk benne?

🧠 Fontos kérdés, hogy mennyire építhetünk az MI-re a munkahelyi tanulásban és képzésben...

MA 16:01

Az elsőszülötteket tényleg jobban fenyegeti az autizmus és az allergia?

🤔 A családon belüli születési sorrend alapvetően formálja életünket – erről most a tudomány is meggyőző bizonyítékokat hozott...

MA 15:56

Az MI mostantól vacsorát is foglal helyetted a Yelpen

Már tényleg nem lehet megkerülni az MI-hullámot: a Yelp is beszállt a nagy okosasszisztens-versenybe...

MA 15:45

Az új PlayStation Plus-felhozatal: mókuspisztoly, robotdínók és kártyacsata

A PlayStation Plus előfizetői áprilisban igazán színes kínálatból válogathatnak, hiszen az új játékok között megtalálható a bizarr Mókus pisztollyal (Squirrel With a Gun) is...

MA 15:35

Az otthonod elrejtése a Google Térképen: így maradsz láthatatlan

Egyre többen érzik joggal kellemetlennek, hogy otthonuk, autójuk vagy akár a kapualjuk bárki számára megnézhető a Google Térkép Utcakép nézetében...

MA 15:23

Az Apple új ura: ki John Ternus, és mire készül?

👀 Hatalmas változás jön az Apple-nél: John Ternus veszi át Tim Cook helyét a vezérigazgatói székben valamikor az év vége felé...

MA 15:12

Az S3 videokártyák rejtélye: vége a rettegett túlfényesedésnek

Most kapaszkodj, mert az S3, amely valaha úttörőként robbant be a videókártyák világába, mára inkább csak retrórajongó játékosok polcain tündököl, vagy legfeljebb néhány textúratömörítő megoldásban találkozhatsz a nevükkel...

MA 14:57

A titok, amellyel az F1 hibridrendszere felpörgeti a futamokat

Az idei szezonban a Forma–1-es autók minden eddiginél erősebb elektromos motorokat kaptak, de az akkumulátorok teljes teljesítménye csupán néhány másodpercig használható körönként...

MA 14:45

Az Amazon villanykamionokra vált, az Einride diktálja az iramot

Ez a jelenség jól illusztrálható azzal, hogy az Amazon 75 darab, Svédországból származó, kézi vezérlésű, elektromos nehézteherautót állít forgalomba az Egyesült Államokban...

MA 14:35

Az internet legsötétebb éve: szintet lépett a cenzúra

🕵 2025-ben minden egyes nap legalább egy internetes lekapcsolás történt világszerte, és soha korábban nem dokumentáltak ennyi kimaradást...

MA 14:23

Az Apache ActiveMQ továbbra is sebezhető: 6400 szerver támadások célpontja

⚠ Nem hiszem el, de több mint 6400 Apache ActiveMQ-szerver vált most azonnali célponttá, mivel egy súlyos hibát kihasználva futószalagon próbálkoznak a támadók...

MA 13:56

Az ICE okosszemüveg: a mindent látó Nagy Testvér?

👀 A DHS okosszemüveget fejleszt, amely minden eddiginél modernebb megfigyelést ígér: videót rögzít, biometrikus adatokat – például arcfelismerési mintákat vagy testsúlypont-áthelyezésen alapuló azonosítást – gyűjt, és valós időben veti össze a meglévő adatbázisokkal...

MA 13:45

Egy új vérteszt átírhatja a májrák megelőzésének szabályait

🩸 Érdekes felvetés, hogy egyszerű vérvizsgálattal már jóval azelőtt kiszűrhetik a májsejtek elváltozásait, hogy azok komolyabb problémát, például daganatot okoznának...