Du ba agenten din fikse feilene. En av dem var skrevet av en angriper.
En falsk Sentry-feilrapport lurer AI-kodeagenter til å kjøre angriperens kode med utviklerens fulle rettigheter, 85 % av gangene. Injeksjonen er ikke katastrofen; de stående legitimasjonsopplysningene en kapret agent kan nå, er det.
En utvikler åpner AI-kodeagenten sin og skriver det mest ordinære oppdraget i verden: «ta en titt på de uløste Sentry-feilene og fiks dem». Agenten henter feillisten gjennom Sentry-kontaktoren sin, leser toppsaken, følger utbedringsstegene som står skrevet rett i rapporten, og kjører dem. Et halvt minutt senere har den utført angriperens kode på utviklerens maskin, med utviklerens fulle rettigheter, og ingen gjorde noe galt.
Det er Agentjacking, avslørt denne måneden av Tenet Security, og det fungerte 85 % av gangene mot de tre mest populære kodeagentene på markedet: Claude Code, Cursor og Codex [1][2].
Hva som faktisk skjedde
Først, hva Sentry er: en av de mest brukte feilovervåkingstjenestene i programvare. Når appen din kaster en feil eller krasjer, fanger Sentry den opp og arkiverer rapporten utviklerne dine prioriterer — den ligger inne i en stor andel av appene du bruker hver dag. For å sende inn slike rapporter legger hver app inn en DSN: en nøkkel på klientsiden som med vilje følger med i nettstedets kildekode, slik at nettleseren kan ringe feilene hjem. Hvem som helst kan lese den. Og hvem som helst som har den, kan sende en feilhendelse inn i Sentry-prosjektet ditt.
Det er hele nøkkelen til angrepet. Tenet laget en falsk feilhendelse der meldingsfeltet var formatert til å se nøyaktig ut som Sentries egne utbedringsråd: ryddig markdown, en «anbefalt fiks», en kommando å kjøre. De sendte den inn med den offentlige DSN-en. Så ventet de på det mest naturlige en utvikler gjør — be agenten tømme feilkøen.
Agenten spør Sentry gjennom MCP-kontaktoren sin. Kontakatoren gir feilen tilbake som betrodd systemutdata. Agenten kan ikke skille en ekte Sentry-rapport fra en forfalsket; de har nøyaktig samme form byte for byte. Så den gjør som den får beskjed om og kjører «fiksen», som regel et npx-kall til angriperens pakke. Derfra har den alt utvikleren har: miljøvariabler, Git-legitimasjon, private depot-URL-er, skynøklene i ~/.aws/.
Tenet fant 2 388 organisasjoner med injiserbare DSN-er, fra selvstendige utviklere og opp til Fortune 100. I de kontrollerte testene utførte agentene faktisk de injiserte instruksjonene hos ekte selskaper — inkludert, ifølge Tenet, et teknologiselskap i Fortune 100 verdt 250 milliarder dollar hvis AI-agent leste den falske feilrapporten og kjørte Tenets kode på to av selskapets maskiner [1][3]. Avslørt til Sentry 3. juni, bekreftet selskapet det samme dag og avslo å rette det i roten, med begrunnelsen at problemet «teknisk sett ikke er forsvarlig». De rullet ut et innholdsfilter som blokkerer én bestemt payload-streng [4].
Dette er ikke at slurver
Her er den ubehagelige delen: ingenting i den kjeden var en feil. DSN-en skal være offentlig. MCP-serveren skal returnere feildataene dine. Agenten skal handle på diagnostikken du ba den fikse. Hvert steg var autorisert, og det er nettopp derfor ingen brannmur, ingen EDR, ingen systemprompt fanget det opp.
Svikten er strukturell, og den er ikke Sentries alene. Ethvert verktøy som mater agenten tekst en utenforstående kan påvirke — en feilsporer, en sakskø, en skrapet nettside, et delt dokument — er en injeksjonskanal, og agenten behandler alt sammen som én udifferensiert strøm av instruksjoner. Promptinjeksjon, to år inn i agentæraen, er fortsatt uløst: du kan ikke pålitelig holde fiendtlig tekst ute av en modells resonnering. Anta at du ikke klarer det.
Injeksjonen er ikke katastrofen
Her er delen verdt å sitte litt med. Grunnen til at Agentjacking er en fem-alarm-brann, er ikke at agenten ble lurt. Det er hva den lurt agenten kunne nå. Den kjørte med utviklerens fulle stående tilgang: hver nøkkel i miljøet, hver legitimasjonsfil på disken, hele nøkkelringen én kommando unna.
Den skaderekkevidden er ikke en naturlov. Den er en konfigurasjon. Agenten hadde stående tilgang til alt sammen fordi det er slik legitimasjonsopplysninger lagres i dag — omgivende, på boksen, lesbart av hva som helst som kjører der. Fjern det, og samme kapring løper rett i en vegg.
Bygget for dette, med vilje
En Clavitor-legitimasjon ligger aldri i miljøet der agenten kjører. Det finnes ingen ~/.aws/credentials å lese, ingen API-nøkkel i en miljøvariabel å eksfiltrere, fordi hemmeligheten aldri havner der koden kjører — agenten får resultatet av å bruke en legitimasjon, ikke legitimasjonen selv. Den kan bare nå den ene tingen den ble navngitt for, så den kan ikke liste opp lageret for å finne ut hva annet som er der. Og tilgangen er avgrenset og kan trekkes tilbake, slik at en økt som begynner å oppføre seg som en angriper kan kuttes midt i handlingen.
Her er den ærlige kanten: dette stopper ikke injeksjonen, og det stopper ikke en kapret agent fra å kjøre en kommando. Promptinjeksjon er uløst, og vi påstår ikke å løse det. Det som endres er utbyttet. Angriperens kode kjører fortsatt — og finner et miljø med ingenting stående i det verdt å stjele. Kapringen lykkes, og kuppet mislykkes.
Vi skrev ned reglene et legitimasjonssystem må holde når selve agenten kan vendes mot deg, begynt med at hemmeligheten aldri bor der koden kjører, og at en agent bare når det den ble navngitt for. Kjør dine gjennom dem: clavitor.ai/rules.
Lærdommen er ikke «patch Sentry»
Sentry kan ikke fikse dette, og sa det selv. Og det neste forgiftede verktøyet blir ikke Sentry. Så lenge agentene dine bærer omgivende, stående legitimasjon, er hvert betrodd verktøy de leser en ladd pistol, og promptinjeksjon er avtrekkeren du ikke kan låse.
Du kommer ikke til å holde den ondsinnede teksten ute. Så slutt å holde legitimasjonen innen rekkevidde for agenten som leser den.
Clavitor (@clavitorai) er hvelvet for legitimasjonsopplysninger bygget for AI-agenter, og mot dem. clavitor.ai
Kilder
[1] Tenet Security — "Agentjacking: hijacking coding agents with fake Sentry errors" (85 % suksess; 2 388 organisasjoner; mekanisme): https://tenetsecurity.ai/blog/agentjacking-coding-agents-with-fake-sentry-errors/
[2] The Hacker News — "Agentjacking Attack Tricks AI Coding Agents Into Running Malicious Code": https://thehackernews.com/2026/06/agentjacking-attack-tricks-ai-coding.html
[3] The New Stack — "A public Sentry key is all it takes to hijack Claude Code, Cursor, and Codex": https://thenewstack.io/agentjacking-sentry-mcp-attack/
[4] Infosecurity Magazine — "New 'Agentjacking' Attacks Could Hijack AI Coding Agents" (Sentries svar): https://www.infosecurity-magazine.com/news/agentjacking-attacks-hijack-ai/