KI-Agent-Code-Injection
Lesen Sie die Pull-Anfrage der KI, bevor Sie die Reverse-Shell genehmigen.
Was ist KI-Agent-Code-Injection?
KI-Codierungsagenten wandeln Text in Befehle um, die mit Ihren Berechtigungen ausgeführt werden, und der Text muss nicht von Ihnen stammen. Ein Ticket, ein Kommentar oder eine Konfigurationsdatei, die der Agent als Kontext liest, kann Anweisungen enthalten, und das generierte Skript führt sie aus. Dies ist ASI05 in den OWASP Top 10 für Agentic AI Applications. Sie fügen eine Anweisung in ein nicht bereinigtes Ticketfeld ein, verfolgen sie durch die Codegenerierung in einen zusammengeführten Pull-Request und eine Reverse-Shell und lernen dann eine Überprüfung vor der Ausführung für KI-geschriebenen Code.
Was Sie lernen in KI-Agent-Code-Injection
- Identifizieren Sie injizierte Befehle, die in ansonsten legitimen KI-generierten Code und Shell-Skripten eingebettet sind
- Verfolgen Sie den Fluss gegnerischer Eingaben von manipulierten Quelldateien über die KI-Codegenerierung bis hin zur endgültigen ausführbaren Ausgabe
- Analysieren Sie die Sicherheitsauswirkungen der Ausführung von KI-generiertem Code mit den vollständigen Systemprivilegien des Benutzers
- Bewerten Sie die Wirksamkeit von Sandboxing, Codeüberprüfung und statischer Analyse als Abwehrmaßnahmen gegen die Einschleusung von KI-Code
- Wenden Sie einen systematischen Überprüfungsprozess vor der Ausführung für KI-generierte Skripte an, der auf gängige Injektionsmuster abzielt, einschließlich Reverse-Shells, Exfiltration von Umgebungsvariablen und Konfigurationsmanipulation
KI-Agent-Code-Injection — Trainingsschritte
-
CI/CD-Aufklärung
Bob hat die Infrastrukturbereitstellungspipeline von CypherPeak kartiert. Fünf KI-Agenten arbeiten nacheinander – vom Lesen von Projekttickets bis hin zur Bereitstellung des Codes für die Produktion. Besonders ein Agent erregte seine Aufmerksamkeit: Der Code Generator liest Ticketbeschreibungen als Rohanforderungen.
-
Testen der Ticket-API
Bob öffnet ein API-Testtool, um zu bestätigen, dass die Ticket-API nicht authentifizierte Übermittlungen akzeptiert. Er sendet eine Testanfrage ohne Zugangsdaten an den öffentlichen Endpunkt.
-
Keine Eingabebereinigung
Die API akzeptierte das Testticket ohne Authentifizierungsaufforderung. Die Antwort bestätigt, dass Beschreibungen als Rohanforderungen ohne Eingabebereinigung geparst werden – genau der Vektor, den Bob benötigt, um eine versteckte Direktive einzufügen.
-
Herstellung des Tickets
Bob erstellt ein Ticket, das oberflächlich betrachtet wie eine routinemäßige Infrastrukturanfrage aussieht. Aber im Beschreibungsfeld verbirgt sich eine versteckte Anweisung, die den Codegenerator anweist, eine Reverse-Shell in das nächste Bereitstellungsskript einzubetten – getarnt als Standard-Telemetriemodul.
-
Einreichen des hergestellten Tickets
Bob wechselt zurück zum API-Tester. Der Ticket-API-Endpunkt wird weiterhin über das Probe konfiguriert. Er fügt den erstellten Ticket-JSON-Code in den Anfragetext ein und sendet ihn ab.
-
Pipeline verarbeitet
Das Ticket wurde automatisch angenommen und durch die gesamte Pipeline verarbeitet. Der Ticket-Parser extrahierte die Anforderungen, der Code-Generator kompilierte sie in ein Bereitstellungsskript einschließlich der versteckten Reverse-Shell und der AI-Code-Reviewer genehmigte es, weil der eingefügte Code den Standardüberwachungsmustern entspricht.
-
Eine routinemäßige Codeüberprüfung
Alice beginnt ihren Morgen am CypherPeak. Als DevOps-Ingenieurin überprüft sie Bereitstellungsskripte, bevor sie in die Produktion gelangen – einschließlich der von BuildBot automatisch generierten. BuildBot generiert seit Monaten sauberen Infrastrukturcode. Seine Erfolgsbilanz ist makellos.
-
BuildBots Pull-Request
Eine neue E-Mail vom CI/CD-System. BuildBot hat einen Pull Request für ein Infrastruktur-Update erstellt und eine Gesundheitsüberwachung zum Staging-Bereitstellungsskript hinzugefügt. Der AI Code Reviewer hat es bereits genehmigt.
-
Überprüfung des Diff
Alice klickt sich in den Pull Request, um die Codeänderungen zu überprüfen. Das Diff zeigt eine neue Überwachungsfunktion, die dem Bereitstellungsskript hinzugefügt wurde.
-
Automatisierte Genehmigung
Alice scannt das Diff. Der AI Code Reviewer hat es bereits genehmigt. Jake Rodriguez hat einen Kommentar mit der Frage zum Base64-String hinterlassen, aber der automatische Prüfer von BuildBot hat keine Probleme gemeldet. Die Änderungen sehen aus wie eine standardmäßige Ergänzung zur Gesundheitsüberwachung.
Abdeckung der Sicherheits-Frameworks
OWASP Agentic Top 10
- ASI05:2026 Unexpected Code Execution (RCE)
CWE
- CWE-94 Improper Control of Generation of Code ('Code Injection')
- CWE-1427 Improper Neutralization of Input Used for LLM Prompting
CIS Controls
- CIS 16 Application Software Security
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.PS Platform Security