Python Quiz: post #2575 — TG.ME

Как публичный issue заставил ИИ-агента Google слить его же ключи

Нашёл историю, после которой на CI/CD с ИИ-агентами смотрю иначе.

В репозитории google/adk-python жили два бота: публичный triage-agent, который анализирует новые issue, и privileged code-fixing agent, который чинит код — но только по команде «своих».

Pillar Security затолкали в issue промпт-инъекцию. Triage-agent послушно написал /adk-issue-fix от имени adk-bot — а privileged workflow проверял только *кто* написал команду, а не подставили её или нет. adk-bot — коллаборатор, гейт пройден.

Дальше — RCE на CI-раннере и слив PAT бота, GOOGLE_API_KEY и ключа сервис-аккаунта GCP.

Google убрал три воркфлоу из репы. Pillar называют это первым задокументированным agent-to-agent эксплойтом в проде. Если у вас есть бот, который реагирует на публичные issue и потом пишет команды от своего имени — это ровно ваш кейс.

🔗 pillar.security, thehackernews.com
August 6, 2026 16