حددت بيلار للأمن ثغرتين متميزتين يمكن ربطهما معًا :
GITHUB_TOKEN (رمز سري يخص المستودع)، وفي مسار آخر تحقيق تنفيذ الأكواد عن بُعد (RCE) على مشغل GitHub Actions نفسه . قد يسمح هذا للمهاجم بتعديل تعليقات طلبات السحب، أو الموافقة على تغييرات ضارة، أو التلاعب بسلسلة أدوات CI للمستودع .كان مستودع adk-python يشغل مستويين من وكلاء الذكاء الاصطناعي في مسار CI/CD الخاص به :
| المستوى | الوكيل | الامتياز | آلية التفعيل |
|---|---|---|---|
| منخفض | وكيل الفرز (مواجه للجمهور) | للقراءة فقط; يمكنه التعليق على المشكلات وطلبات السحب فقط | أي مشكلة أو طلب سحب عام على GitHub |
| عالي | وكيل إصلاح الأكواد (حصري للمشرفين) | صلاحية كتابة على المستودع; يمكنه تعديل الكود، الموافقة على طلبات السحب، الوصول إلى الأسرار | أمر /adk-issue-fix ينشره أحد "المتعاونين" (Collaborator) في المستودع |
خطوات سلسلة الهجوم :
/adk-issue-fix")./adk-issue-fix على سلسلة المحادثات.GITHUB_TOKEN)، وتعديل الأكواد أو الموافقة على طلبات السحب .الخلل المعماري الأساسي كان غياب حدود الامتياز بين الوكلاء: ثق الوكيل عالي الصلاحية في الأمر لأنه صدر من حساب "متعاون"، دون التحقق مطلقًا مما إذا كانت التعليمات جاءت من بشري موثوق أم من وكيل منخفض الصلاحية مخترق .
adk-python التي كانت جزءًا من سلسلة الهجوم بين الوكلاء: issue-analyze.yml و issue-fix.yml و pr-analyze.yml .استخلص الباحثون والمحللون في جميع أنحاء الصناعة عدة استنتاجات رئيسية من هذا الإفصاح:
الثقة بين الوكلاء هي سطح هجوم جديد. يفترض نموذج الأمان التقليدي وجود حدود ثقة بين البشر والبرمجيات؛ لكن هذه الحالة تُظهر أن وكلاء الذكاء الاصطناعي يمكن استخدامها لمهاجمة وكلاء آخرين، حيث يعبر الهجوم حدود الامتياز بشكل غير مرئي . يلاحظ تحالف أمن السحابة (CSA) أن هذا "خلل في تسليم الثقة" — حيث يثق الوكلاء ضمنيًا في المدخلات من وكلاء آخرين دون التحقق من المصدر الفعلي لتلك التعليمات .
حقن الأوامر هو فئة الحقن الجديدة. تمامًا كما حدد حقن SQL وحقن الأوامر العقدين الأول والثاني من القرن الحادي والعشرين، فإن حقن الأوامر عبر الوكلاء — حيث يصبح مخرج أحد الوكلاء مدخلاً موثوقًا به لوكيل آخر — هو الآن ناقل هجوم مُثبت وقابل للتطبيق في بيئات الإنتاج ويجب أن تضعه بنيات الأمان في الاعتبار .
هوية الوكيل والتفويض مشكلتان لم تُحلا بعد. لا توجد حاليًا طريقة موحدة لوكيل ذكاء اصطناعي واحد للتحقق من الهوية الحقيقية أو مستوى امتياز وكيل آخر قبل التصرف بناءً على تعليماته. نجح الهجوم لأن النظام وثق في هوية الحساب (متعاون) بدلاً من أصل التعليمات (مهاجم عام) . يدعو باحثو CSA إلى "أُطر تفويض بين الوكلاء" كأساس أساسي للأمان .
مسارات CI/CD التي تستخدم وكلاء ذكاء اصطناعي تتطلب فصل الامتيازات. يدعو مهندسو الأمان الآن إلى: (أ) وكلاء للقراءة فقط لا يمكنهم إصدار أوامر تشغيلية، (ب) التحقق التشفيري من الطلبات بين الوكلاء، (ج) بوابات بشرية (Human-in-the-loop) لأي أمر يؤدي إلى تصعيد الامتياز، و(د) تقييد مخرجات الوكيل لمنعها من إصدار أوامر تفعيلية ستنفذها الأنظمة النهائية بشكل أعمى .
هذا بمثابة جرس إنذار للنظام البيئي للوكلاء الأوسع. تصف مجلة The Register و CSO و CSA ومحللون متعددون هذا الهجوم بأنه "الأول من نوعه" الذي سيتم تكراره بشكل شبه مؤكد عبر أُطر عمل متعددة الوكلاء أخرى (مثل LangChain و AutoGen و CrewAI و Microsoft Copilot Studio) ما لم يقم القطاع ببناء الأمان من أساس البنية .