Injection de code d'agent IA
Lisez la pull request de l'IA avant d'approuver le shell inversé.
Qu'est-ce que Injection de code d'agent IA?
Les agents de codage IA transforment le texte en commandes qui s'exécutent avec vos privilèges, et le texte ne doit pas nécessairement provenir de vous. Un ticket, un commentaire ou un fichier de configuration que l'agent lit en tant que contexte peut contenir des instructions et le script généré les exécute. Il s'agit d'ASI05 dans le Top 10 OWASP pour les applications d'IA agentique. Vous placerez une directive dans un champ de ticket non nettoyé, la suivrez tout au long de la génération de code dans une demande d'extraction fusionnée et un shell inversé, puis apprendrez un examen pré-exécution du code écrit par l'IA.
Ce que vous apprendrez dans Injection de code d'agent IA
- Identifiez les commandes injectées intégrées dans du code et des scripts shell générés par l'IA par ailleurs légitimes.
- Suivez le flux des entrées contradictoires depuis les fichiers sources falsifiés jusqu'à la génération de code IA jusqu'à la sortie exécutable finale.
- Analysez les implications en matière de sécurité de l'exécution du code généré par l'IA avec tous les privilèges système de l'utilisateur.
- Évaluez l'efficacité du sandboxing, de la révision du code et de l'analyse statique comme défense contre l'injection de code par l'IA.
- Appliquer un processus systématique d'examen avant exécution pour les scripts générés par l'IA qui cible les modèles d'injection courants, notamment les shells inversés, l'exfiltration de variables d'environnement et la falsification de la configuration.
Injection de code d'agent IA — Étapes de la formation
-
Reconnaissance CI/CD
Bob a cartographié le pipeline de déploiement de l'infrastructure de CypherPeak. Cinq agents IA travaillent en séquence, depuis la lecture des tickets de projet jusqu'au déploiement du code en production. Un agent en particulier a retenu son attention : le générateur de code lit les descriptions de tickets comme des exigences brutes.
-
Sonder l'API de tickets
Bob ouvre un outil de test d'API pour confirmer que l'API du ticket accepte les soumissions non authentifiées. Il envoie une demande de test au point de terminaison public sans informations d'identification.
-
Désinfection sans entrée
L'API a accepté le ticket de test sans contestation d'authentification. La réponse confirme que les descriptions sont analysées comme des exigences brutes sans nettoyage des entrées - exactement le vecteur dont Bob a besoin pour injecter une directive cachée.
-
Fabriquer le billet
Bob crée un ticket qui ressemble à première vue à une demande d'infrastructure de routine. Mais enfouie dans le champ de description se trouve une directive cachée ordonnant au générateur de code d'intégrer un shell inversé dans le prochain script de déploiement - déguisé en module de télémétrie standard.
-
Soumettre le ticket créé
Bob revient au testeur API. Le point de terminaison de l’API du ticket est toujours configuré à partir de la sonde. Il colle le ticket JSON créé dans le corps de la requête et le soumet.
-
Pipeline traité
Le ticket a été accepté et traité automatiquement tout au long du pipeline. Le Ticket Parser a extrait les exigences, le générateur de code les a compilés dans un script de déploiement comprenant le shell inversé caché, et l'AI Code Reviewer l'a approuvé car le code injecté correspond aux modèles de surveillance standard.
-
Une révision de routine du code
Alice commence sa matinée à CypherPeak. En tant qu'ingénieur DevOps, elle examine les scripts de déploiement avant qu'ils n'atteignent la production, y compris ceux générés automatiquement par BuildBot. BuildBot génère du code d'infrastructure propre depuis des mois. Son palmarès est impeccable.
-
Demande d'extraction de BuildBot
Un nouvel e-mail du système CI/CD. BuildBot a généré une pull request pour une mise à jour de l'infrastructure - ajoutant une surveillance de l'état au script de déploiement intermédiaire. L’AI Code Reviewer l’a déjà approuvé.
-
Examen du différentiel
Alice clique sur la pull request pour examiner les modifications du code. Le diff montre une nouvelle fonction de surveillance ajoutée au script de déploiement.
-
Approbation automatisée
Alice scanne le différentiel. L’AI Code Reviewer l’a déjà approuvé. Jake Rodriguez a laissé un commentaire portant sur la chaîne base64, mais le réviseur automatisé de BuildBot n'a signalé aucun problème. Les changements ressemblent à un ajout standard à la surveillance de la santé.
Couverture des référentiels de sécurité
OWASP Agentic Top 10
- ASI05:2026 Unexpected Code Execution (RCE)
CWE
- CWE-94 Improper Control of Generation of Code ('Code Injection')
- CWE-1427 Improper Neutralization of Input Used for LLM Prompting
CIS Controls
- CIS 16 Application Software Security
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.PS Platform Security