KI-Agent-Code-Injection

KI-Agent-Code-Injection

Lesen Sie die Pull-Anfrage der KI, bevor Sie die Reverse-Shell genehmigen.

Was ist KI-Agent-Code-Injection?

KI-Codierungsagenten wandeln Text in Befehle um, die mit Ihren Berechtigungen ausgeführt werden, und der Text muss nicht von Ihnen stammen. Ein Ticket, ein Kommentar oder eine Konfigurationsdatei, die der Agent als Kontext liest, kann Anweisungen enthalten, und das generierte Skript führt sie aus. Dies ist ASI05 in den OWASP Top 10 für Agentic AI Applications. Sie fügen eine Anweisung in ein nicht bereinigtes Ticketfeld ein, verfolgen sie durch die Codegenerierung in einen zusammengeführten Pull-Request und eine Reverse-Shell und lernen dann eine Überprüfung vor der Ausführung für KI-geschriebenen Code.

Was Sie lernen in KI-Agent-Code-Injection

KI-Agent-Code-Injection — Trainingsschritte

  1. CI/CD-Aufklärung

    Bob hat die Infrastrukturbereitstellungspipeline von CypherPeak kartiert. Fünf KI-Agenten arbeiten nacheinander – vom Lesen von Projekttickets bis hin zur Bereitstellung des Codes für die Produktion. Besonders ein Agent erregte seine Aufmerksamkeit: Der Code Generator liest Ticketbeschreibungen als Rohanforderungen.

  2. Testen der Ticket-API

    Bob öffnet ein API-Testtool, um zu bestätigen, dass die Ticket-API nicht authentifizierte Übermittlungen akzeptiert. Er sendet eine Testanfrage ohne Zugangsdaten an den öffentlichen Endpunkt.

  3. Keine Eingabebereinigung

    Die API akzeptierte das Testticket ohne Authentifizierungsaufforderung. Die Antwort bestätigt, dass Beschreibungen als Rohanforderungen ohne Eingabebereinigung geparst werden – genau der Vektor, den Bob benötigt, um eine versteckte Direktive einzufügen.

  4. Herstellung des Tickets

    Bob erstellt ein Ticket, das oberflächlich betrachtet wie eine routinemäßige Infrastrukturanfrage aussieht. Aber im Beschreibungsfeld verbirgt sich eine versteckte Anweisung, die den Codegenerator anweist, eine Reverse-Shell in das nächste Bereitstellungsskript einzubetten – getarnt als Standard-Telemetriemodul.

  5. Einreichen des hergestellten Tickets

    Bob wechselt zurück zum API-Tester. Der Ticket-API-Endpunkt wird weiterhin über das Probe konfiguriert. Er fügt den erstellten Ticket-JSON-Code in den Anfragetext ein und sendet ihn ab.

  6. Pipeline verarbeitet

    Das Ticket wurde automatisch angenommen und durch die gesamte Pipeline verarbeitet. Der Ticket-Parser extrahierte die Anforderungen, der Code-Generator kompilierte sie in ein Bereitstellungsskript einschließlich der versteckten Reverse-Shell und der AI-Code-Reviewer genehmigte es, weil der eingefügte Code den Standardüberwachungsmustern entspricht.

  7. Eine routinemäßige Codeüberprüfung

    Alice beginnt ihren Morgen am CypherPeak. Als DevOps-Ingenieurin überprüft sie Bereitstellungsskripte, bevor sie in die Produktion gelangen – einschließlich der von BuildBot automatisch generierten. BuildBot generiert seit Monaten sauberen Infrastrukturcode. Seine Erfolgsbilanz ist makellos.

  8. BuildBots Pull-Request

    Eine neue E-Mail vom CI/CD-System. BuildBot hat einen Pull Request für ein Infrastruktur-Update erstellt und eine Gesundheitsüberwachung zum Staging-Bereitstellungsskript hinzugefügt. Der AI Code Reviewer hat es bereits genehmigt.

  9. Überprüfung des Diff

    Alice klickt sich in den Pull Request, um die Codeänderungen zu überprüfen. Das Diff zeigt eine neue Überwachungsfunktion, die dem Bereitstellungsskript hinzugefügt wurde.

  10. Automatisierte Genehmigung

    Alice scannt das Diff. Der AI Code Reviewer hat es bereits genehmigt. Jake Rodriguez hat einen Kommentar mit der Frage zum Base64-String hinterlassen, aber der automatische Prüfer von BuildBot hat keine Probleme gemeldet. Die Änderungen sehen aus wie eine standardmäßige Ergänzung zur Gesundheitsüberwachung.

Abdeckung der Sicherheits-Frameworks

OWASP Agentic Top 10

  • ASI05:2026 Unexpected Code Execution (RCE)

CWE

  • CWE-94 Improper Control of Generation of Code ('Code Injection')
  • CWE-1427 Improper Neutralization of Input Used for LLM Prompting

CIS Controls

  • CIS 16 Application Software Security

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.PS Platform Security