Microsoft mengungkap bahwa GitHub Action Claude Code dari Anthropic dapat ditipu untuk membocorkan kunci rahasia CI/CD seperti ANTHROPIC API KEY dengan membaca file sistem sensitif, sebuah celah akibat isolasi yang ti... Serangan ini mengeksploitasi akses langsung dan tanpa isolasi pada alat 'Read' ke /proc/self/env...

Create a landscape editorial hero image for this Studio Global article: What vulnerability did Microsoft Threat Intelligence disclose on June 5, 2026, in Anthropic's Claude Code GitHub Action, how did the prompt. Article summary: On **June 5, 2026**, Microsoft Threat Intelligence disclosed that Anthropic's Claude Code GitHub Action could leak CI/CD secrets via prompt injection when the AI agent processed untrusted GitHub issues, PRs, or comments . Topic tags: general, academic, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "A security researcher found a flaw in Anthropic's Claude Code GitHub Action that let an attacker take over vulnerable public repositories running it, with nothing more than a singl" source context "Claude Code GitHub Action Flaw Let One Malicious Issue Hijack ..." Reference image 2: visual subject "A sec
Pada awal Juni 2026, Microsoft mengeluarkan peringatan tegas bagi tim pengembang di mana pun: batas antara agen AI dan kunci rahasia yang dapat diaksesnya jauh lebih tipis dari yang banyak diasumsikan. Pengungkapan mereka merinci bagaimana alat umum di GitHub Action milik Anthropic, Claude Code, dapat disalahgunakan untuk membocorkan kredensial CI/CD yang kritis, menunjukkan bahwa model keamanan untuk alur kerja agentik menuntut perhatian yang sangat teliti.
Kerentanan yang diungkap oleh Microsoft Threat Intelligence pada 5 Juni 2026 ini bukanlah jailbreak yang rumit. Ini adalah kegagalan batas mendasar antara bagaimana berbagai alat di dalam agen tersebut diisolasi .
Claude Code, saat dijalankan sebagai GitHub Action, dapat memproses konten yang tidak tepercaya dari pull request, isu, dan komentar. Untuk mencegah instruksi berbahaya di konten tersebut mengeksekusi perintah, Anthropic menerapkan penggosokan lingkungan (environment scrubbing) untuk alat "Bash" mereka, dengan menggunakan teknik isolasi seperti Bubblewrap saat alur kerja dapat dipicu oleh pengguna eksternal .
Namun, alat "Read"—yang memungkinkan model melihat isi file—tidak memiliki isolasi semacam itu. Alat ini beroperasi sebagai pemanggilan fungsi in-process dengan akses langsung dan tanpa isolasi ke seluruh sistem file, termasuk file pseudo Linux /proc/self/environ yang sensitif, yang mengekspos seluruh set variabel lingkungan suatu proses .
Serangan dapat terjadi dalam beberapa langkah mudah:
/proc/self/environ sk-ant-) dari ANTHROPIC_API_KEY untuk menghindari deteksi pemindai kunci rahasia otomatis Permukaan serangan ini—di mana instruksi bahasa alami yang disuntikkan ke dalam data menjadi perintah yang dapat dieksekusi—adalah inti dari injeksi prompt, sebuah vektor ancaman yang dengan cepat mendefinisikan lanskap keamanan untuk agen AI.
Detail penting di sini adalah bahwa ini adalah pengungkapan terkoordinasi di mana perbaikannya lebih dulu ada.
Pengungkapan Claude Code muncul dengan latar belakang penilaian keamanan yang lebih menyeluruh. Satu hari sebelumnya, pada 4 Juni 2026, Tim AI Red Microsoft menerbitkan versi 2.0 dari Taxonomy of Failure Modes in Agentic AI Systems (Taksonomi Modus Kegagalan dalam Sistem AI Agentik) . Pembaruan besar ini, yang didasarkan pada dua belas bulan keterlibatan red-team di dunia nyata terhadap agen yang diterjunkan, menambahkan tujuh kategori kegagalan yang sepenuhnya baru yang jauh melampaui satu celah eksekusi kode.
Modus kegagalan baru ini merepresentasikan eskalasi signifikan dalam cara peneliti keamanan memikirkan sistem AI otonom:
Taksonomi yang diperluas ini menggeser kerangka kerja dari 27 modus kegagalan asli menjadi 34, mencerminkan kompleksitas yang berkembang dan jejak nyata sistem agentik di dunia nyata .
Menanggapi kasus Claude Code dan pembaruan taksonomi yang lebih luas, Microsoft menguraikan serangkaian rekomendasi keamanan untuk setiap tim yang mengintegrasikan agen AI ke dalam jalur pipa build mereka. Panduan tersebut menekankan bahwa isolasi parsial adalah kenyamanan yang palsu.
Tersirat di seluruh panduan ini adalah prinsip arsitektur inti yang disebut komunitas keamanan sebagai "Rule of Two" (Aturan Dua). Berasal dari kerangka kerja Meta Oktober 2025 untuk keamanan agen praktis, aturan ini menyatakan bahwa sebuah agen harus memenuhi tidak lebih dari dua dari tiga kondisi berikut: memproses input yang tidak tepercaya, memiliki akses ke data sensitif, dan memiliki kapabilitas untuk mengeksekusi tindakan yang mengubah keadaan eksternal . Kerentanan Claude Code adalah pelanggaran klasik terhadap prinsip ini, karena agen tersebut secara bersamaan menangani input dari PR yang tidak tepercaya dan memegang kredensial yang kuat.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Microsoft mengungkap bahwa GitHub Action Claude Code dari Anthropic dapat ditipu untuk membocorkan kunci rahasia CI/CD seperti ANTHROPIC API KEY dengan membaca file sistem sensitif, sebuah celah akibat isolasi yang ti...
Microsoft mengungkap bahwa GitHub Action Claude Code dari Anthropic dapat ditipu untuk membocorkan kunci rahasia CI/CD seperti ANTHROPIC API KEY dengan membaca file sistem sensitif, sebuah celah akibat isolasi yang ti... Serangan ini mengeksploitasi akses langsung dan tanpa isolasi pada alat 'Read' ke /proc/self/environ—file inti Linux yang menampilkan semua variabel lingkungan proses—sementara alat eksekusi lain seperti Bash telah di...
Secara bersamaan, Tim AI Red Microsoft menerbitkan pembaruan besar pada taksonomi modus kegagalan AI agentik mereka, menambahkan tujuh kategori baru seperti 'Goal Hijacking' dan 'Session Context Contamination' berdasa...