Пять ведущих инструментов для кодирования с ИИ — Claude Code, Codex, Cursor, Gemini CLI и GitHub Copilot — теперь поддерживают единый файл инструкций AGENTS.md. Это упрощает работу для команд, которым не нужно поддерживать отдельные инструкции для каждого инструмента. Однако, как показало недавнее расследование, эта унификация также создает новые, серьезные риски безопасности, увеличивая поверхность атаки и потенциал для атак на цепочку поставок.
В чем проблема
Начиная с Claude Code 2.1.277, если в проекте нет файла CLAUDE.md, агент автоматически читает AGENTS.md. Это означает, что пять основных инструментов для кодирования с ИИ теперь используют один и тот же стандарт для файлов инструкций. Отраслевые исследования подняли вопросы о безопасности этого стандарта. Например, Backslash Security в июле продемонстрировала, что в неинтерактивном режиме exec Codex CLI удаляет этап ручного подтверждения и неявно доверяет AGENTS.md, как файлу Makefile. Это позволяло выполнить команду вроде cp ~/.aws/credentials /tmp/aws-backup.txt при клонировании репозитория и запуске обычной команды, без каких-либо предупреждений. Хотя этот конкретный эксплойт был перехвачен, и новые версии Codex CLI теперь отклоняют команды, указывающие на известные пути к учетным данным, проблема остается. Prompt Security также продемонстрировала, как вредоносный AGENTS.md может перехватывать цели агента (OWASP ASI01 и ASI02), а NVIDIA показала, как вредоносные зависимости могут привести к записи в AGENTS.md, внедряя задержки и скрытые изменения в производственный код.
Почему это важно
Унификация AGENTS.md, хотя и удобна, копирует одну и ту же модель доверия в пять различных инструментов. Это означает, что один скомпрометированный файл AGENTS.md может одновременно затронуть несколько инструментов, значительно увеличивая эффект рычага для атак на цепочку поставок. Проблема усугубляется тем, что многие компании рассматривают индексированные данные как обычную функцию продукта, не проводя должной проверки безопасности. Отсутствие единых стандартов для локального индексирования и загрузки в облако создает серые зоны. Это подтверждается и тем, что платформа NVDB Министерства промышленности и информационных технологий Китая ранее сообщала об уязвимостях в Claude Code. Эти риски требуют немедленного внимания, поскольку агенты все глубже интегрируются в рабочие процессы разработки, и их уязвимости могут иметь катастрофические последствия.
Что это значит на практике
- Включение AGENTS.md в ревью кода: Необходимо рассматривать AGENTS.md как часть критического кода, требующего тщательного ревью, чтобы предотвратить внедрение вредоносных инструкций.
- Статический анализ в CI: Внедрение статического анализа AGENTS.md в конвейеры CI/CD поможет выявлять потенциально опасные команды или паттерны до их выполнения агентами.
- Осторожность в неинтерактивном режиме: Избегайте безусловного доверия к файлам инструкций агентов из репозиториев в неинтерактивных режимах, особенно при работе с внешним или непроверенным кодом. Всегда требуйте подтверждения для потенциально опасных операций.
- Изоляция и песочница: Используйте изолированные среды (песочницы) для выполнения агентских операций, особенно когда агенты взаимодействуют с внешними репозиториями или потенциально ненадежным кодом. Это поможет ограничить ущерб в случае компрометации.
- Мониторинг и аудит: Внедрите системы мониторинга и аудита для отслеживания действий агентов и любых изменений, которые они вносят в код или системные файлы. Это позволит быстро обнаруживать и реагировать на аномалии.