Les fichiers de documentation deviennent une surface d’exécution pour les agents de code
Les agents de code lisent des fichiers destinés à les aider, puis transforment parfois ces instructions en actions. Ars Technica rapporte que 120 sites contenaient des références vers des paquets ou domaines non réclamés dans leur documentation pour LLM ; des agents comme Claude, Codex et Hermes ont exécuté certains chemins d’installation.
Mindgard montre la même frontière dans un dépôt local : du contenu contrôlé par l’attaquant pouvait pousser Kiro à lire un secret, modifier sa configuration puis déclencher un appel réseau. Le problème n’est donc pas seulement le prompt injection ; c’est la chaîne qui relie texte non fiable, outils autorisés et effets externes.
Les protections commencent à refléter cette réalité. Claude Code 2.1.248 ajoute un mode restreint qui retire l’exécution de commandes et WebFetch, limite les fichiers au répertoire de travail et ignore les réglages du projet. Pour les développeurs, documentation et configuration doivent désormais entrer dans le même modèle de menace que le code tiers.
Sources
Chaque onglet présente la publication d’origine et son lien direct.
Claude, Codex, and Hermes installed unowned code inside corporate networks
Ars Technica rapporte qu’une analyse de milliers de fichiers de documentation destinés aux LLM a trouvé 120 sites pointant vers des paquets ou domaines non réclamés. Des paquets de test ont reçu des connexions depuis plusieurs entreprises, et les chaînes de processus ont impliqué Claude, Codex et Hermes.
Power Leak: Amazon Kiro IDE Prompt Injection Enables Data Exfiltration
Mindgard décrit une vulnérabilité de Kiro où du contenu contrôlé par un dépôt pouvait faire lire un secret local, modifier la configuration du workspace puis déclencher un appel réseau via Kiro Powers. Le comportement a été reproduit dans des workspaces fiables et non fiables avant correction.
Claude Code changelog
Le changelog de Claude Code 2.1.248 introduit `--restricted`, qui retire les outils d’exécution de commandes et `WebFetch`, limite les outils de fichiers au dossier de travail, refuse `bypassPermissions` et ignore les réglages utilisateur, projet et locaux.
AI Agent Security: Risks, Attacks and How to Secure AI Agents
Mindgard décrit les frontières de confiance des agents — objectifs, outils, mémoire, identité et communications — et détaille notamment l’indirect prompt injection, le tool poisoning et le besoin de limiter les capacités disponibles au runtime.