GITHUB_TOKEN-avaimen (varastokohtainen salaisuus), ja toisessa vaiheessa saavuttamaan etäkoodin suorittamisen GitHub Actions -ajajassa . Tämä olisi mahdollistanut hyökkääjän muokata pull request -kommentteja, hyväksyä haitallisia muutoksia tai peukaloida varaston CI-putkea .adk-python-varaston CI/CD-putkessa toimi kaksi tekoälyagenttitasoa :
| Taso | Agentti | Oikeudet | Käynnistäjä |
|---|---|---|---|
| Matala | Triage-agentti (julkinen) | Vain luku; voi kommentoida issueita/PR:ää | Mikä tahansa julkinen GitHub-issue tai pull request |
| Korkea | Koodin korjausagentti (vain ylläpitäjät) | Kirjoitusoikeus varastoon; voi muokata koodia, hyväksyä PR:ää, käyttää salaisuuksia | /adk-issue-fix-komento, jonka lähettää varaston Collaborator |
Vaihe vaiheelta -hyökkäysketju :
/adk-issue-fix")./adk-issue-fix-komennon issuen säikeeseen.GITHUB_TOKEN) ja voi muokata koodia tai hyväksyä pull requesteja .Arkkitehtuurin ydinvika oli agenttien välisen oikeustasorajan puuttuminen: korkeampi agentti luotti komentoon, koska se tuli Collaborator-tililtä, tarkistamatta, tuliko ohje luotetulta ihmiseltä vai vaarannetulta matalan oikeustason agentilta .
adk-python-varastosta, jotka olivat osa agenttien välistä ketjua: issue-analyze.yml, issue-fix.yml ja pr-analyze.yml .Alan tutkijat ja analyytikot ovat vetäneet useita keskeisiä johtopäätöksiä tästä paljastuksesta:
Agenttien välinen luottamus on uusi hyökkäyspinta. Perinteinen tietoturvamalli olettaa luottamusrajoja ihmisten ja ohjelmistojen välillä; tämä tapaus osoittaa, että tekoälyagentteja voidaan käyttää toisten tekoälyagenttien hyökkäämiseen, ja hyökkäys ylittää oikeustasorajat näkymättömästi . Cloud Security Alliance (CSA) toteaa tämän olevan "luottamuksen siirtovika" – agentit luottavat implisiittisesti toisten agenttien syötteisiin tarkistamatta ohjeiden todellista alkuperää .
Prompt injection on uusi injektioluokka. Aivan kuten SQL-injektio ja komentoinjektio määrittelivät 2000- ja 2010-lukuja, agenttien välinen prompt injection – jossa yhden agentin tulosteesta tulee toisen agentin luotettu syöte – on nyt todistettu, tuotantokelpoinen hyökkäysvektori, joka tietoturva-arkkitehtuurien on otettava huomioon .
Agenttien identiteetti ja valtuutus ovat ratkaisemattomia ongelmia. Tällä hetkellä ei ole standardoitua tapaa, jolla yksi tekoälyagentti voisi vahvistaa toisen agentin todellisen identiteetin tai oikeustason ennen sen ohjeiden noudattamista. Hyökkäys onnistui, koska järjestelmä luotti tilin identiteettiin (Collaborator) eikä ohjeen alkuperään (julkinen hyökkääjä) . CSA:n tutkijat vaativat "agenttien välisten valtuutuskehysten" luomista perustavanlaatuiseksi tietoturvakäytännöksi .
CI/CD-putket, jotka käyttävät tekoälyagentteja, tarvitsevat oikeustasojen erottelun. Tietoturva-arkkitehdit vaativat nyt: (a) vain luku -oikeuksilla varustettuja agentteja, jotka eivät voi antaa operatiivisia komentoja, (b) kryptografista vahvistusta agenttien välisille pyynnöille, (c) ihmisen varmistusportteja kaikille oikeustasoa nostaville komennoille, ja (d) agenttien tulosteiden rajoittamista, jotta ne eivät voi tuottaa käynnistyskomentoja, joita alemmat järjestelmät suorittavat sokeasti .
Tämä on varoitusmerkki laajemmalle agenttiekosysteemille. The Register, CSO, CSA ja useat analyytikot kuvaavat tätä "ensimmäistä laatuaan" olevaksi hyökkäykseksi, joka tullaan lähes varmasti toistamaan muissa moniagenttikehyksissä (kuten LangChain, AutoGen, CrewAI, Microsoft Copilot Studio), ellei ala rakenna tietoturvaa arkkitehtuurista lähtien .