TL;DR
Utnyttelse: Manifold Security viste at forfalskede Git-forfattermetadata kunne overbevise en Claude-drevet arbeidsflyt til å godkjenne ondsinnet kode. Grunnårsak: GitHub-dokumentasjon viser at usignerte forfatterstrenger ikke er bekreftet identitet og bør ikke drive tillitsbeslutninger. Hvorfor det betyr noe: Enhver GitHub Actions-kodeagent med brede tillatelser kan arve den samme risikoen når godkjenninger omgår menneskelig tilsyn.
Manifold Security delte denne uken hvordan Anthropics Claude godkjente en ondsinnet pull-forespørsel etter at en arbeidsflyt behandlet usignerte Git-forfattermetadata som bevis på at endringen kom fra en pålitelig vedlikeholder. For team som er avhengige av AI-gjennomgangsroboter for å holde pull-forespørsler i bevegelse, gjorde demonstrasjonen en rutinemessig tillitssnarvei til en direkte vei for fiendtlig kode.
Denne advarselen strekker seg utover ett laboratorieoppsett. I den samme rapporten trusted developer identity, sa Manifold at arbeidsflyten godtok og slo sammen pull-forespørselen og at et GitHub-søk fant mer enn 12 400 offentlige arbeidsflytfiler som mønsteret refererer til, claudely-kode viser allerede, kopiert.
Anthropics gh pr review–approve og gh pr merge, og auto-godkjent den ondsinnede hjelpen
. den ondsinnede SKILL.md-filen i.vscode ble utformet for å lese en utvikleres.env-fil og sende den til et angriperkontrollert Cloudflare Worker-endepunkt.
Manifold oppsummerte lavinnsatsoppsettet på denne måten:
“Vi forfalsket identiteten til en velkjent git-no configt-utnyttelse, ingen AI-forsøk, ingen konfigtial. ingen kompleks verktøy. Bare en kjent funksjon av hvordan Git håndterer forfatterskap, nå våpen mot AI-kodekontrollere.”
Manifold Security, sikkerhetsforskere (via Manifold Security)
Hvorfor Git-metadata ikke er identitetsbevis
Manifold utformet hendelsen som ikke en Git-sårbarhet. I ekte gjennomgangspipelines kan vedlikeholdere bruke organisasjonsmedlemskap, tidligere bidrag eller vedlikeholdslister for å redusere flaskehalser for pull-forespørsel, men disse snarveiene beviser fortsatt ikke hvem som har forfattet en endring.
GitHubs veiledning sier usignerte forpliktelser har ingen bekreftelsesstatus, og reserverer bekreftede og delvis verifiserte etiketter for kryptografisk kontrollerbare signaturer. GitHub lar også administratorer kreve signerte forpliktelser på beskyttede grener, slik at usignerte endringer ikke kan passere som pålitelig opprinnelse.
Gits signeringskontroller eksisterer nettopp for å verifisere opprinnelse separat fra hvilken forfatterstreng en forpliktelse erklærer. Som Manifold sa det:”Det er det. Ingen legitimasjonstyveri. Ingen kontokompromittering. Git stoler på hva du enn forteller den.”
For vedlikeholdere er den farlige snarveien utenfor modellen. Når arkivpolicyen lar en forfalskbar forfatterstreng stå for identitet, kan en AI-anmelder følge instruksjonene perfekt og fortsatt godkjenne dårlig kode.
Hvorfor risikoen strekker seg utover én Claude-arbeidsflyt
Manifold påpeker at kodingsagenter i GitHub Actions, inkludert C Copilot, Codex og Codex, deler strukturell eksponering når usignert forfatteridentitet blir en tillitsregel.
Anthropics veiledning for arbeidsflyt sier at det manuelle oppsettet kan gi lese-og skrivetillatelser for innhold, problemer og pull-forespørsler, samtidig som brukerne blir bedt om å gjennomgå forslag før sammenslåing.
GitHubs hardende veiledning gjør den bredere politikkrisikoen eksplisitt“ eller
> enhver annen automatisering, for å opprette eller godkjenne pull-forespørsler, kan være en sikkerhetsrisiko hvis pull-forespørselen slås sammen uten riktig tilsyn.”
GitHub Docs, Secure use reference (via Dokumenter)
Denne advarselen passer også til tilstøtende dekning av et GitHub Action-hemmelighetsbrudd i fjor, der risikoen var hemmelig eksponering snarere enn en falsk gjennomganggodkjenning, men avhengigheten av GitHub Actions-tillit var lik.
For vedlikeholdere som allerede lener seg på automatisering for å håndtere disse reglene for pull-forespørsel, er det neste trinnet med pull-forespørsler-AI merge-assisted. Hvis usignerte forfatterstrenger fortsatt har godkjenningskraft, kan ett forfalsket navn avsløre utviklerhemmeligheter, slippe ondsinnet kode inn i delte avhengigheter og la nedstrømsbrukere absorbere skaden før en menneskelig anmelder fanger den.