配了三年 GitHub Actions,今天才发现 AI 把它变成了攻击入口——PromptPwnd 把这件事彻底扒开了
你有没有想过,一个 GitHub Issue 的标题,能把你的 CI/CD 流水线变成攻击者的入口?
这件事,2025 年 12 月真实发生了。
安全公司 Aikido Security 发现了一个新型提示注入漏洞,命名为”PromptPwnd”。受影响的不是某个小众项目——包括至少五家《财富》 500 强企业的 GitHub Actions 和 GitLab CI/CD 流水线全部中招。攻击者做的事很简单:在 GitHub Issue 里埋一行文字,AI 编程工具就会乖乖把 API 密钥直接写进问题正文。
这不是漏洞的偶然爆发,这是 AI 编程工具接入 CI/CD 之后的结构性风险。
攻击是怎么运作的?
AI 编程工具这几年大量接入了 GitHub Actions。自动分类问题、自动标记 Pull Request、自动生成回复——这些功能让开发流程快了很多。但代价是:AI 开始处理不受信任的输入了。
GitHub Issue 的标题、正文、评论,这些内容谁都能提交。以前这只是文本,现在 AI 把它当指令来执行。
来看一个真实的攻击链。谷歌 Gemini CLI 的工作流中,有一步是把 GitHub Issue 的内容直接注入 AI 提示词。攻击者在这个 Issue 标题里埋了一句隐藏指令:让 AI 执行命令修改这个 Issue,把敏感信息写进去。AI 的模型无法区分”这是用户提供的数据”和”这是给我的命令”,它只管执行。结果:API 密钥和访问令牌被直接写入了一个公开可访问的问题页面,永久留存。
谷歌在收到报告后 4 天修复了这个问题。但事情没有结束。
这个漏洞不是某一家的问题,是整个模式的共性问题。
研究人员发现 Claude Code Actions、OpenAI Codex Actions,以及大量集成了 AI 的 GitHub Actions 都存在同样的架构缺陷:不受信任的用户输入被直接送进 AI 提示词。只要安全配置没有限制非特权用户触发工作流,攻击面就是敞开的。
受影响的企业不只是一两家。《财富》 500 强里确认至少五家已经被攻陷,证据表明实际范围远大于此。Gartner 2025 年的数据也在印证这个趋势:54% 的企业已经经历过 AI Agent 相关的事故。
那怎么防?
Aikido Security 给了几条核心建议,每一条都能直接落地:
第一,限制 AI Agent 的工具集。不要给 AI 开放”写入问题”或”修改 Pull Request”这类写操作工具。如果工作流需要 AI 处理 Issue 内容,就把写入权限收回去。
第二,不要把不受信任的输入直接送进提示词。如果必须注入用户输入,先做净化和严格验证,把能当指令解读的字符和格式全过滤掉。
第三,把所有 AI 输出当不可信代码处理。AI 返回的结果不能直接执行,必须经过验证再进入后续步骤。
第四,给 GitHub 令牌加 IP 限制。即便凭证泄露,攻击者也无法在限定 IP 之外使用。
但最关键的一条,工具帮不了你。
PromptPwnd 不是传统意义上的代码漏洞,它是 AI 与工作流集成方式的架构问题。传统的 CI/CD 安全:管好 Secrets、用 Environment Protection Rules、配好权限——这些仍然要做,但远远不够。
现在的问题是:AI 在读取你的流水线里的一切,而流水线读取了互联网上所有人的输入。
这道新墙,不能只靠配置,得重新设计 AI 和 CI/CD 的交互边界。
下一步可以做的事很直接:去扫一遍你们团队现有的 GitHub Actions 工作流,找到所有把 Issue 内容/PR 内容/评论内容送进 AI 提示的地方。Aikido 提供免费扫描工具,开源社区也有 vulnbot-action 这类工具可以检查 yml 文件里潜在的注入点。优先级只有一个:先搞清楚自己的攻击面有多大。
你的 CI/CD 流水线比你想象的更开放。问题只是——有没有人已经发现了。
评论区
登录后可评论。