AP66 · Confirmations désactivées hors d’un bac à sable
Famille : Sécurité et droits
Preuve forte
Noms d'origine : permanent YOLO mode, skip permissions outside a sandbox
L’agent tourne sans aucune confirmation sur un poste qui contient des secrets et garde un accès réseau ouvert.
Définition
L’agent est lancé avec `--dangerously-skip-permissions`, `--yolo`, `--trust-all-tools` ou l’auto-exécution des commandes, sur un poste ou un runner qui contient des secrets et dispose d’un accès réseau ouvert.
Symptômes observables
- Ces options figurent dans des scripts, des alias ou des fichiers de CI.
- L’agent s’exécute hors d’un conteneur ou d’une VM, avec le dossier personnel monté en entier.
- Aucun filtrage des sorties réseau.
Pourquoi c'est nuisible
Toute injection et toute erreur s’exécutent avec les droits complets de l’utilisateur. L’agent installé peut même devenir un outil pour l’attaquant.
Chiffres
- Liu et al. (préprint, version d’avril 2026) : avec l’auto-exécution, les attaques font exécuter des commandes malveillantes jusqu’à 84 % du temps (83,4 % pour Cursor en mode Auto sur un scénario, de 41,1 % à 52,2 % pour Copilot).
- Exercice interne d’Anthropic (février 2026) : un employé hameçonné lance Claude Code avec un prompt malveillant ; sur 25 essais, l’exfiltration aboutit 24 fois. Seul l’environnement a tenu, en particulier le contrôle des sorties réseau (chiffres de l’éditeur).
Incidents publics
- 2025-08-26 — Nx Attaque s1ngularity contre la chaîne d’approvisionnement de Nx : le logiciel malveillant a utilisé les CLI d’IA installées sur les postes, lancées avec ces options, pour inventorier les fichiers. Selon Wiz, cette activité a réussi dans des centaines de cas, même si les garde-fous des fournisseurs sont parfois intervenus. Le post-mortem de Nx confirme l’usage d’outils d’IA locaux comme Claude et Gemini, sans détailler les options.
Remèdes du catalogue
- G7 · Confinement par l’environnement — Ne lever les confirmations que dans un bac à sable : conteneur ou VM sans secrets, sans le dossier personnel, avec des sorties réseau filtrées.
- G6 · Règle de deux — Réserver l’autonomie complète aux sessions qui ne réunissent pas contenu non fiable, données privées et canal de sortie.
- F1 · Humain dans la boucle — Hors du bac à sable, garder la confirmation sur les commandes qui ont un effet de bord.
Patterns détournés
Anti-patterns voisins
Sources
- s1ngularity: supply chain attack leaks secrets on GitHub: everything you need to know — Wiz (M. Bar, R. McCarthy), 2025-08-27
- S1ngularity - What Happened, How We Responded, What We Learned — Nx (J. Strumpflohner), 2025-09-05
- “Your AI, My Shell”: Demystifying Prompt Injection Attacks on Agentic AI Coding Editors — Liu et al., arXiv, 2026-04-28
- How we contain Claude across products — Anthropic (M. McGuinness et al.), 2026-05-25
Contenu relu le 2026-10-05