Iniezione del codice dell'agente AI
Leggi la richiesta pull dell'IA prima di approvare la shell inversa.
Cos’è Iniezione del codice dell'agente AI?
Gli agenti di codifica AI trasformano il testo in comandi che vengono eseguiti con i tuoi privilegi e il testo non deve provenire da te. Un ticket, un commento o un file di configurazione letto dall'agente come contesto può contenere istruzioni e lo script generato le esegue. Questo è ASI05 nella Top 10 OWASP per le applicazioni Agentic AI. Pianterai una direttiva in un campo del ticket non disinfettato, la seguirai attraverso la generazione del codice in una richiesta pull unita e una shell inversa, quindi imparerai una revisione pre-esecuzione per il codice scritto dall'intelligenza artificiale.
Cosa imparerai in Iniezione del codice dell'agente AI
- Identifica i comandi inseriti incorporati nel codice altrimenti legittimo generato dall'intelligenza artificiale e negli script di shell
- Tracciare il flusso di input contraddittori dai file sorgente manomessi attraverso la generazione del codice AI fino all'output eseguibile finale
- Analizza le implicazioni sulla sicurezza dell'esecuzione di codice generato dall'intelligenza artificiale con i privilegi di sistema completi dell'utente
- Valuta l'efficacia del sandboxing, della revisione del codice e dell'analisi statica come difese contro l'iniezione di codice AI
- Applicare un processo sistematico di revisione pre-esecuzione per gli script generati dall'intelligenza artificiale che mira a modelli di iniezione comuni, tra cui shell inverse, esfiltrazione di variabili di ambiente e manomissione della configurazione
Iniezione del codice dell'agente AI — Fasi della formazione
-
Ricognizione CI/CD
Bob ha mappato la pipeline di distribuzione dell'infrastruttura di CypherPeak. Cinque agenti IA lavorano in sequenza: dalla lettura dei ticket di progetto fino alla distribuzione del codice in produzione. Un agente in particolare ha attirato la sua attenzione: il Code Generator legge le descrizioni dei biglietti come requisiti grezzi.
-
Sondaggio dell'API Ticket
Bob apre uno strumento di test dell'API per verificare che l'API del ticket accetti invii non autenticati. Invia una richiesta di test all'endpoint pubblico senza credenziali.
-
Sanificazione a input zero
L'API ha accettato il ticket di prova senza alcuna verifica di autenticazione. La risposta conferma che le descrizioni vengono analizzate come requisiti grezzi senza pulizia dell'input: esattamente il vettore di cui Bob ha bisogno per iniettare una direttiva nascosta.
-
Creazione del biglietto
Bob crea un ticket che in superficie assomiglia a una richiesta di infrastruttura di routine. Ma sepolta nel campo della descrizione c'è una direttiva nascosta che ordina al generatore di codice di incorporare una shell inversa nello script di distribuzione successivo, mascherato da modulo di telemetria standard.
-
Invio del ticket creato
Bob torna al tester API. L'endpoint API del ticket è ancora configurato dal sonda. Incolla il ticket JSON creato nel corpo della richiesta e lo invia.
-
Pipeline elaborata
Il ticket è stato accettato ed elaborato automaticamente attraverso l'intera pipeline. Il Ticket Parser ha estratto i requisiti, il Code Generator li ha compilati in uno script di distribuzione che includeva la shell inversa nascosta e l'AI Code Reviewer lo ha approvato perché il codice inserito corrisponde ai modelli di monitoraggio standard.
-
Una revisione del codice di routine
Alice inizia la sua mattinata a CypherPeak. In qualità di ingegnere DevOps, esamina gli script di distribuzione prima che raggiungano la produzione, compresi quelli generati automaticamente da BuildBot. BuildBot genera da mesi codice infrastrutturale pulito. Il suo track record è immacolato.
-
Richiesta pull di BuildBot
Una nuova email dal sistema CI/CD. BuildBot ha generato una richiesta pull per un aggiornamento dell'infrastruttura, aggiungendo il monitoraggio dello stato allo script di distribuzione temporanea. Il revisore del codice AI lo ha già approvato.
-
Revisione del Diff
Alice fa clic sulla richiesta pull per esaminare le modifiche al codice. La differenza mostra una nuova funzione di monitoraggio aggiunta allo script di distribuzione.
-
Approvazione automatizzata
Alice scansiona il differenziale. Il revisore del codice AI lo ha già approvato. Jake Rodriguez ha lasciato un commento chiedendo informazioni sulla stringa base64, ma il revisore automatizzato di BuildBot non ha segnalato alcun problema. Le modifiche sembrano un’aggiunta standard al monitoraggio della salute.
Copertura dei framework di sicurezza
OWASP Agentic Top 10
- ASI05:2026 Unexpected Code Execution (RCE)
CWE
- CWE-94 Improper Control of Generation of Code ('Code Injection')
- CWE-1427 Improper Neutralization of Input Used for LLM Prompting
CIS Controls
- CIS 16 Application Software Security
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.PS Platform Security