Une vulnérabilité dans le code Claude pourrait permettre le vol des informations d'identification GitHub, selon Microsoft

Une vulnérabilité dans le code Claude pourrait permettre le vol des informations d'identification GitHub, selon Microsoft

En résumé

  • Microsoft a révélé une faille corrigée dans l'action GitHub de Claude Code qui permettait d'exposer les informations d'identification dans les pipelines de développement.
  • Les attaquants pourraient cacher des instructions malveillantes dans les problèmes ou les demandes d'extraction afin que l'agent puisse lire et modifier les informations d'identification sensibles.
  • Anthropic a corrigé la vulnérabilité le 5 mai avec la version 2.1.128, suite à la divulgation responsable de Microsoft via HackerOne.

Les chercheurs de Microsoft ont révélé une vulnérabilité corrigée dans l'action GitHub d'Anthropic Claude Code qui aurait pu permettre aux attaquants d'exposer les informations d'identification stockées dans les pipelines de développement logiciel en manipulant l'agent IA via du contenu malveillant sur GitHub.

Dans un article de blog publié vendredi, Microsoft a averti que les agents de chiffrement IA fonctionnant dans les flux de travail CI/CD peuvent créer de nouveaux risques de sécurité, étant donné que ces environnements ont souvent accès aux clés API, aux informations d'identification cloud et à d'autres informations sensibles.

« Nous avons lancé cette enquête après avoir observé des tentatives d'injection rapides dans des référentiels publics utilisant des flux de travail GitHub assistés par l'IA provenant de plusieurs fournisseurs, où le contenu contrôlé par l'attaquant dans les problèmes ou les demandes d'extraction est traité par l'agent IA et pourrait influencer l'utilisation de ses outils », a écrit Microsoft.

Sur GitHub, une pull request permet aux développeurs de proposer des modifications à un référentiel de code et de faire examiner ces modifications avant d'être approuvées et intégrées.

Ce rapport arrive à un moment où les attaques par injection rapide sont devenues l’une des plus grandes menaces de sécurité auxquelles sont confrontés les agents d’IA. Lors d'une attaque par injection rapide, un attaquant masque des instructions dans des contenus tels que des e-mails, des documents, des sites Web ou des commentaires de code, ce qui amène le système d'IA à suivre ces instructions au lieu de celles de l'utilisateur.

Lancé en octobre, Claude Code est l'agent de codage d'IA d'Anthropic pour les tâches de développement logiciel. L'outil a fait l'objet d'un examen minutieux en mars, après qu'Anthropic ait accidentellement divulgué plus de 500 000 lignes de son code source, exposant des détails de son architecture interne et suscitant un examen approfondi de la part des chercheurs et des développeurs.

Selon Microsoft, les attaquants pourraient utiliser des attaques par injection rapide cachées dans les problèmes, les demandes d'extraction ou les commentaires GitHub pour manipuler Claude Code et lui faire accéder à des fichiers avec des informations d'identification sensibles.

Pour tester la vulnérabilité, Microsoft a créé un workflow sur GitHub et a caché des instructions malveillantes derrière le contenu hébergé sur un domaine sous son contrôle, permettant aux chercheurs de contourner les protections de sécurité de Claude. L'attaque par injection rapide a amené Claude à lire des informations d'identification sensibles et à les modifier afin d'échapper à la fois aux protections de Claude et aux outils d'analyse secrets de GitHub. Microsoft a noté qu'un attaquant pourrait ensuite reconstruire les informations d'identification et les exfiltrer via des commentaires dans les problèmes, des journaux de flux de travail, des requêtes Web ou des commandes shell.

« Pour contourner les mécanismes de sécurité de rejet de Sonnet, nous cachons la charge utile du shell derrière une réponse de notre domaine contrôlé », a déclaré la société. « Nous avons également activé le flux de travail afin qu'il puisse être déclenché par des utilisateurs sans autorisations d'écriture, afin de garantir que les atténuations de débogage des variables d'environnement d'Anthropic étaient actives pendant nos tests. »

Anthropic a corrigé la faille le 5 mai avec Claude Code version 2.1.128, après que Microsoft a divulgué la vulnérabilité via HackerOne le 29 avril.

Malgré plusieurs couches de contrôles de sécurité intégrés, Microsoft a découvert qu'un attaquant déterminé pourrait potentiellement manipuler un agent IA pour exposer des informations sensibles.

« Nous entrons dans une ère où le langage naturel est un code exécutable et où les entrées non fiables, telles que les problèmes GitHub, devraient être traitées par défaut comme hostiles », a-t-il noté. « Un seul commentaire soigneusement rédigé, combiné à une limite de confiance mal interprétée, suffit pour repartir avec des références en matière de production. »

Débriefing quotidien Bulletin

Commencez chaque journée avec les principales actualités du moment, ainsi que des fonctionnalités originales, un podcast, des vidéos et bien plus encore.

Voir l’article original en espagnol

Audible
🎧 Découvrez le plaisir de l’écoute avec Audible d’Amazon ! Cliquez maintenant et obtenez votre premier livre audio GRATUIT. Ne manquez pas cette chance de transformer vos trajets en aventures épiques ! 📚