{"schema_version":"1.0","service":"Publicasta","type":"article","id":132,"slug":"ai_coding_agents_security_rules_2026_07_12","title":"Agenci kodujący AI są już użyteczni. Dlatego potrzebują zasad bezpieczeństwa","excerpt":"GhostApproval, Friendly Fire i Ghostcommit pokazują, że agenci kodujący to uprzywilejowana automatyzacja, nie tylko lepsze autocomplete.","language":"pl","default_language":"en","canonical_url":"https://publicasta.com/ai_practice/ai_coding_agents_security_rules_2026_07_12?lang=pl","image":{"url":"https://publicasta.com/storage/projects/8/pages/132/2026/07/52038e95-e2e5-4bb1-9a8d-cbdb93c88850.webp","alt":"Agent kodujący AI w sandboxie obok repozytorium, okna akceptacji i sejfu sekretów"},"publisher":{"id":8,"slug":"ai_practice","name":"AI Practice","url":"https://publicasta.com/ai_practice"},"author":{"name":"Anton R"},"published_at":"2026-07-12T10:12:20+00:00","updated_at":"2026-07-12T10:12:20+00:00","content_markdown":"Agenci kodujący AI przestali być ciekawostką. Czytają repozytoria, zmieniają pliki, uruchamiają komendy, stosują instrukcje projektu i pomagają w pull requestach. To daje wartość, ale oznacza też uprzywilejowaną automatyzację na komputerze programisty.\n\n ![Agent kodujący AI w sandboxie obok repozytorium, okna akceptacji i sejfu sekretów](https://publicasta.com/storage/projects/8/pages/132/2026/07/52038e95-e2e5-4bb1-9a8d-cbdb93c88850.webp)\n\n Argument produktywności jest poważny. Paper arXiv o wczesnym wdrożeniu Claude Code i GitHub Copilot CLI w Microsofcie podaje, że użytkownicy mergowali około 24% więcej pull requestów, niż można było oczekiwać. Autorzy zastrzegają, że merged PR to tylko proxy dla outputu, a koszty tokenów mogą w skali firmy sięgać milionów dolarów rocznie.\n\n W tym samym czasie pojawiły się trzy ostrzeżenia: GhostApproval od Wiz, Friendly Fire od AI Now Institute i Ghostcommit od ASSET Research Group. Wniosek nie brzmi: przestańcie używać agentów. Brzmi: traktujcie ich jak CI runners, contractors i uprzywilejowane rozszerzenia IDE.\n\n ## Co się zmieniło\n\n Autocomplete proponował linię. Współczesny agent czyta AGENTS.md, skanuje workspace, wywołuje narzędzia, zmienia kod, uruchamia testy, czyta dokumenty i obrazy oraz działa w procesie review. Złośliwe repozytorium może stać się środowiskiem instrukcji.\n\n Jeśli narzędzie może czytać sekrety, pisać pliki i wykonywać komendy, ktoś będzie próbował nim sterować.\n\n ## GhostApproval: zgoda użytkownika nie wystarczy\n\n Wiz opublikował GhostApproval 8 lipca. Mechanizm: złośliwe repozytorium używa symlinków, by asystent zapisał plik poza workspace, podczas gdy UI akceptacji pokazuje niegroźnie wyglądającą lokalną ścieżkę.\n\n Wiz wymienia Amazon Q Developer, Anthropic Claude Code, Augment, Cursor, Google Antigravity i Windsurf jako testowane narzędzia z tym wzorcem. Część vendorów szybko poprawiła problem, część była w toku albo odrzuciła zgłoszenie. Podczas researchu widoczne były strony NVD dla CVE-2026-12958 i CVE-2026-50549.\n\n Lekcja: \"użytkownik zatwierdził\" nie jest wystarczające, jeśli użytkownik nie widzi kanonicznej ścieżki, prawdziwego celu i skutków ubocznych.\n\n ## Friendly Fire: obronny review też może być atakiem\n\n AI Now Institute opisuje Friendly Fire jako proof of concept RCE przeciw Claude Code CLI i OpenAI Codex CLI, gdy narzędzia służą do oceny obcych bibliotek. Atak używa prompt injections rozproszonych w kodzie źródłowym i celuje w tryby automatyczne.\n\n To nie jest dowód masowej eksploatacji. To research disclosure. Ale scenariusz jest bardzo realny: firma chce, by agent sprawdził nieznaną zależność. Taką pracę trzeba uruchamiać w środowisku jednorazowym, bez prawdziwych sekretów, tokenów publikacji, szerokiej sieci i auto-approve.\n\n ## Ghostcommit: instrukcja ukryta w obrazie\n\n BleepingComputer opisał Ghostcommit 11 lipca. ASSET ukrywa instrukcje w PNG wskazanym przez AGENTS.md. Reviewer tekstowy i część AI reviewerów nie czyta obrazu. Później agent może odczytać instrukcję i wynieść sekrety jako pozornie zwykłe dane.\n\n ASSET twierdzi, że przeanalizował 6.480 pull requestów z 300 aktywnych repozytoriów i że 73% trafiło do default branch bez istotnego review człowieka ani bota. Praktyczny punkt: obrazy, dokumenty i pliki instrukcji mogą wpływać na agentów.\n\n BleepingComputer podaje, że Cursor z Claude Sonnet wyciekł .env w jednym teście, a Claude Code odmówił w ich testach. Model to nie cały produkt. Wrapper, uprawnienia i defaults mają ogromne znaczenie.\n\n ## Co robić teraz\n\n Nie uruchamiaj agenta na niezaufanym repozytorium w codziennym środowisku pracy. Użyj kontenera, VM albo jednorazowego workspace. Bez prawdziwych SSH keys, cloud credentials i publish tokens. Sieć blokowana albo logowana. Auto-approve wyłączone dla ryzykownych zadań.\n\n Oddziel sekrety od workspace agenta. Sprawdzaj symlinki i resolved paths. Traktuj AGENTS.md, README, obrazy, SVG, docs i metadata jako wejścia, które mogą instruować agenta. Ogranicz MCP servers, cloud CLI i dostęp do filesystemu. Loguj prompts, tool calls, diffs, shell commands i model choices.\n\n Kontroluj też koszty. Agenci to compute. Potrzebne są budgets, dashboards i model policies.\n\n ## Decyzja wdrożeniowa\n\n Używaj agentów w zaufanych repozytoriach i kontrolowanych środowiskach: migracje, testy, dokumentacja, powtarzalne refaktoryzacje. Ogranicz je przy wrażliwych repozytoriach, dopóki sandboxing, logi i approvals nie są realne. Obcy kod traktuj jak analizę malware.\n\n Następna faza AI Practice to nie więcej promptów. To dyscyplina operacyjna wokół agentów, którzy mogą działać.","available_translations":[{"language":"de","title":"KI-Coding-Agents sind nützlich. Genau deshalb brauchen sie Sicherheitsregeln","html_url":"https://publicasta.com/ai_practice/ai_coding_agents_security_rules_2026_07_12?lang=de","markdown_url":"https://publicasta.com/ai_practice/ai_coding_agents_security_rules_2026_07_12.md?lang=de","json_url":"https://publicasta.com/ai_practice/ai_coding_agents_security_rules_2026_07_12.json?lang=de","api_url":"https://publicasta.com/api/public/v1/channels/ai_practice/articles/ai_coding_agents_security_rules_2026_07_12?lang=de"},{"language":"en","title":"AI coding agents are useful now. That is why they need security rules","html_url":"https://publicasta.com/ai_practice/ai_coding_agents_security_rules_2026_07_12?lang=en","markdown_url":"https://publicasta.com/ai_practice/ai_coding_agents_security_rules_2026_07_12.md?lang=en","json_url":"https://publicasta.com/ai_practice/ai_coding_agents_security_rules_2026_07_12.json?lang=en","api_url":"https://publicasta.com/api/public/v1/channels/ai_practice/articles/ai_coding_agents_security_rules_2026_07_12?lang=en"},{"language":"es","title":"Los agentes de código con IA ya son útiles. Por eso necesitan reglas de seguridad","html_url":"https://publicasta.com/ai_practice/ai_coding_agents_security_rules_2026_07_12?lang=es","markdown_url":"https://publicasta.com/ai_practice/ai_coding_agents_security_rules_2026_07_12.md?lang=es","json_url":"https://publicasta.com/ai_practice/ai_coding_agents_security_rules_2026_07_12.json?lang=es","api_url":"https://publicasta.com/api/public/v1/channels/ai_practice/articles/ai_coding_agents_security_rules_2026_07_12?lang=es"},{"language":"fr","title":"Les agents de codage IA sont utiles. C’est pour cela qu’il leur faut des règles de sécurité","html_url":"https://publicasta.com/ai_practice/ai_coding_agents_security_rules_2026_07_12?lang=fr","markdown_url":"https://publicasta.com/ai_practice/ai_coding_agents_security_rules_2026_07_12.md?lang=fr","json_url":"https://publicasta.com/ai_practice/ai_coding_agents_security_rules_2026_07_12.json?lang=fr","api_url":"https://publicasta.com/api/public/v1/channels/ai_practice/articles/ai_coding_agents_security_rules_2026_07_12?lang=fr"},{"language":"pl","title":"Agenci kodujący AI są już użyteczni. Dlatego potrzebują zasad bezpieczeństwa","html_url":"https://publicasta.com/ai_practice/ai_coding_agents_security_rules_2026_07_12?lang=pl","markdown_url":"https://publicasta.com/ai_practice/ai_coding_agents_security_rules_2026_07_12.md?lang=pl","json_url":"https://publicasta.com/ai_practice/ai_coding_agents_security_rules_2026_07_12.json?lang=pl","api_url":"https://publicasta.com/api/public/v1/channels/ai_practice/articles/ai_coding_agents_security_rules_2026_07_12?lang=pl"},{"language":"ru","title":"AI coding agents уже полезны. Именно поэтому им нужны правила безопасности","html_url":"https://publicasta.com/ai_practice/ai_coding_agents_security_rules_2026_07_12?lang=ru","markdown_url":"https://publicasta.com/ai_practice/ai_coding_agents_security_rules_2026_07_12.md?lang=ru","json_url":"https://publicasta.com/ai_practice/ai_coding_agents_security_rules_2026_07_12.json?lang=ru","api_url":"https://publicasta.com/api/public/v1/channels/ai_practice/articles/ai_coding_agents_security_rules_2026_07_12?lang=ru"}],"_links":{"self":"https://publicasta.com/ai_practice/ai_coding_agents_security_rules_2026_07_12.json?lang=pl","api":"https://publicasta.com/api/public/v1/channels/ai_practice/articles/ai_coding_agents_security_rules_2026_07_12?lang=pl","html":"https://publicasta.com/ai_practice/ai_coding_agents_security_rules_2026_07_12?lang=pl","canonical":"https://publicasta.com/ai_practice/ai_coding_agents_security_rules_2026_07_12?lang=pl","markdown":"https://publicasta.com/ai_practice/ai_coding_agents_security_rules_2026_07_12.md?lang=pl","json":"https://publicasta.com/ai_practice/ai_coding_agents_security_rules_2026_07_12.json?lang=pl","channel":"https://publicasta.com/api/public/v1/channels/ai_practice","channel_articles":"https://publicasta.com/api/public/v1/channels/ai_practice/articles","search":"https://publicasta.com/api/public/v1/search","documentation":"https://publicasta.com/api-docs#reading-publicasta","openapi":"https://publicasta.com/api-docs/openapi.json","llms":"https://publicasta.com/llms.txt"}}