正在開啟 SecureFlowClaude Code GitHub Action 機敏憑證外洩
案例摘要與來源

AIDEFEND SecureFlow / SecureFlow 案例索引

MITRE ATLAS mitre-atlas-cs0067

Claude Code GitHub Action 機敏憑證外洩

  • 自主式 agent
  • 資料外洩
  • 憑證與身分竊取

Microsoft Defender Security Research Team 證實,Anthropic 的 Claude Code GitHub Action 在處理含有提示詞注入攻擊(prompt injection)的 GitHub 內容時,例如 issue 內文、pull request 說明與留言,可能使 CI/CD 工作流程中的 secrets 外洩。 研究人員分析 Claude Code Action 程式碼與經過混淆處理的 Claude Agent SDK,以了解 agent 工具如何執行,以及 GitHub 事件如何把內容交給 agent。他們設計一段偽裝成合規檢查的提示詞,要求 Claude 從行程環境讀取憑證、移除憑證前綴,再輸出轉換後的值。接著,研究人員透過實驗工作流程會處理的攻擊者可控 GitHub 內容送入這段提示詞。Action 取得惡意內容並放進 Claude 上下文後,Claude 將內容解讀成指令。 Claude 呼叫 Read 工具讀取 `/proc/self/environ`,取得 Action 行程未清除的環境變數,其中包含 `ANTHROPIC_API_KEY`。Bash 子行程會在 Bubblewrap 沙箱內執行,環境變數也會先清除;Read 卻不受這兩層邊界保護。移除 API key 的 `sk-ant-` 前綴後,輸出能避開 Claude 的拒絕行為與 GitHub 的 secret 特徵偵測,但研究人員仍可補回前綴、重建原始 API key。Microsoft 指出,實際可用的其他外洩通道取決於工作流程設定,可能包括 WebFetch、Bash、GitHub MCP 與 GitHub Actions 記錄。 Microsoft 於 2026 年 4 月 29 日透過 HackerOne 向 Anthropic 通報。Anthropic 在 2026 年 5 月 5 日發布 Claude Code 2.1.128,封鎖 Read 對敏感 `/proc` 檔案的存取,以緩解這項漏洞。

對應的威脅技術

來源

更新日期