Automatiserede AI-kodeagenter som Claude Code, Gemini CLI og OpenAI Codex har på kort tid revolutioneret den måde, softwareudviklere arbejder på. Ved at integrere disse værktøjer direkte i udviklingsmiljøer og CI/CD-pipelines (Continuous Integration/Continuous Deployment) har virksomheder opnået markante hastighedsfordele.
Men den udbredte brug af AI i udviklingsflowet bringer nye, kritiske sikkerhedsrisici med sig.
Ved den seneste Black Hat-konference blev der afsløret alvorlige sårbarheder i flere af de mest populære AI-kodeagenter. Undersøgelser viser, hvordan skadelige aktører kan udnytte helt almindelige input – såsom et ubehandlet GitHub-issue – til at udføre fjernkode (Remote Code Execution / RCE), stjæle adgangsoplysninger og kompromittere hele softwareudviklingskæden (supply chain).
I denne artikel gennemgår vi de tekniske fund, konsekvenserne for danske IT-organisationer og de konkrete tiltag, i bør iværksætte med det samme for at beskytte jeres kildekode.
Sikkerhedsforskere demonstrede på Black Hat, hvordan standardkonfigurationer af førende AI-agenter kan manipuleret til at køre uautoriseret kode direkte i udviklernes miljøer eller på CI/CD-servere.
Særligt bemærkelsesværdigt var et fund vedrørende Googles Gemini CLI, som modtog den højest mulige kritikalitetsvurdering: CVSS 10.0.
Kernen i sårbarhederne ligger i måden, hvorpå AI-agenter behandler eksterne data uden tilstrækkelig validering. Dette kaldes i sikkerhedsverdenen for Indirect Prompt Injection.
Forløbet i et typisk angreb ser således ud:
Injektion: En angriber opretter et offentligt GitHub-issue, en PR (Pull Request) eller en kommentar, som indeholder skjulte instrukser formuleret som naturligt sprog eller skjult kildekode.
Aflæsning: AI-kodedev-agenten, der er sat til automatisk at gennemgå indkomne opgaver eller fejlrapporter, læser teksten.
Execution: Agenten fortolker den skadelige instruktion som en legitim opgave og udfører kommandoer i lokalmiljøet – eksempelvis ved at afvikle terminalkommandoer, hente eksterne scripts eller læse miljøvariabler.
Kompromittering: Angriberen opnår adgang til følsomme API-nøgler, SSH-nøgler eller direkte adgang til at indsætte bagdøre i produktionskoden.
Dette betyder i praksis, at en udefrakommende person uden adgang til jeres repositorier kan få afviklet kode på jeres interne servere blot ved at indsende en tekstbesked.
Mange udviklingsteam har integreret AI-agenter direkte i deres automatiserede bygge- og testprocesser. Når en agent har læse- og skriveadgang til et repository samt adgang til hemmeligheder (secrets) i CI/CD-pipelinen, bliver den en oplagt indgangsvinkel for angribere.
Konsekvenserne af et succesfuldt angreb omfatter:
Læk af fortrolige oplysninger: Lækage af API-nøgler, databasestrenge og cloud-adgangskoder.
Supply Chain-angreb: Indsættelse af skadelig kode i software, der opdateres hos jeres slutkunder.
Uautoriseret adgang: Fuld kontrol over udviklerarbejdsstationer og byggeinfrastruktur.
Sikkerhedsrettelser (patches) er blevet frigivet af leverandørerne, og det er afgørende, at alle organisationer opdaterer deres værktøjer øjeblikkeligt.
Claude Code: Opdater til version 2.1.163 eller nyere.
Gemini CLI: Opdater til version 0.39.1 eller nyere.
OpenAI Codex / relaterede workflows: Gennemgå rettelsesnoter fra leverandøren og opdater lokale integrationsagenter.
Opdatering af software er kun det første skridt. For at beskytte jeres organisation mod fremtidige zero-day sårbarheder i AI-værktøjer bør I implementere følgende sikkerhedsprincipper:
Giv aldrig en AI-agent flere adgange, end den reelt har brug for. En agent, der skal analysere kode, bør ikke have skriveadgang til produktions-branches eller adgang til produktionsnøgler.
Kør altid AI-agenter i isolerede containere eller virtuelle miljøer med begrænset netværksadgang. Herved forhindres en agent i at tilgå det lokale netværk eller læse følsomme filer fra udviklerens maskine, hvis den bliver kompromitteret.
Lad aldrig en AI-agent udføre ændringer i kildekoden eller køre systemkommandoer uden eksplicit godkendelse fra en menneskelig udvikler. Automatisk fletning (auto-merging) af AI-genererede PR’er bør undgås i kritiske repositorier.
Behandl alle eksterne data – herunder GitHub issues, brugerfeedback og tredjepartsbiblioteker – som potentielt skadelige. AI-modeller skal ikke have direkte ufiltreret adgang til at behandler uverificerede input i automatiserede miljøer.
AI-drevne udviklingsværktøjer giver ubestridelige konkurrencefordele i form af øget effektivitet og hurtigere eksekvering. Men som de seneste fund demonstrerer, åbner automatiseringen også op for nye angrebsflader, hvis sikkerheden ikke tænkes ind fra starten.
Hos Dominant rådgiver vi virksomheder om digital transformation, IT-strategi og cybersikkerhed. Ved at kombinere moderne teknologi med stærke sikkerhedsprincipper kan jeres virksomhed udnytte AI-potentialet uden at gå på kompromis med datasikkerheden.
Har i brug for en gennemgang af jeres IT-infrastruktur eller rådgivning om sikker brug af AI i udviklingsafdelingen?
Book et uforpligtende møde til en dialog om jeres sikkerhed.
Kilder:
– https://github.com/advisories/GHSA-jj69-4grx-fqj5
– https://thehackernews.com/2026/08/claude-code-and-gemini-cli-flaws-let.html