GITHUB_TOKEN (סוד ברמת המאגר), ובמסלול שני להשיג הרצת קוד מרוחקת על שרת GitHub Actions עצמו . זה יכול היה לאפשר לתוקף לשנות הערות על פניות משיכה, לאשר שינויים זדוניים, או להתערב בצנרת ה-CI של המאגר .מאגר adk-python הפעיל שתי שכבות של סוכני בינה מלאכותית בצנרת ה-CI/CD שלו :
| שכבה | סוכן | הרשאה | מופעל על ידי |
|---|---|---|---|
| נמוכה | סוכן מיון (חשוף לציבור) | קריאה בלבד; יכול רק להוסיף תגובות על בעיות/פניות משיכה | כל בעיה או פניית משיכה ציבורית ב-GitHub |
| גבוהה | סוכן תיקון קוד (למתחזקים בלבד) | גישת כתיבה למאגר; יכול לשנות קוד, לאשר פניות משיכה, לגשת לסודות | פקודה /adk-issue-fix שפורסמה על ידי משתף פעולה במאגר (Collaborator) |
שרשרת התקיפה שלב אחר שלב :
/adk-issue-fix")./adk-issue-fix על גבי השרשור של הבעיה.GITHUB_TOKEN), ויכול לשנות קוד או לאשר פניות משיכה .הכשל הארכיטקטוני המרכזי היה היעדר גבול הרשאות בין-סוכני: הסוכן בעל ההרשאות הגבוהות נתן אמון בפקודה מכיוון שהיא הגיעה מחשבון Collaborator, מבלי לוודא אם ההוראה מקורה מבני אדם מהימנים או מסוכן בעל הרשאות נמוכות שנפרץ .
adk-python שהיו מעורבים בשרשרת התקיפה בין הסוכנים: issue-analyze.yml, issue-fix.yml, ו-pr-analyze.yml .חוקרים ואנליסטים ברחבי התעשייה הסיקו מספר מסקנות מרכזיות מחשיפה זו:
אמון בין-סוכני הוא משטח תקיפה חדש. מודל האבטחה המסורתי מניח גבולות אמון בין בני אדם לתוכנה; מקרה זה מדגים שסוכני בינה מלאכותית יכולים לשמש לתקיפת סוכני בינה מלאכותית אחרים, כשהתקיפה חוצה גבולות הרשאות באופן בלתי נראה . ברית אבטחת הענן (CSA) מציינת שמדובר ב"כשל העברת אמון" — סוכנים נותנים אמון באופן מרומז בקלטים מסוכנים אחרים מבלי לוודא את המקור האמיתי של ההוראות .
הזרקת הוראות (Prompt Injection) היא מחלקת ההזרקה החדשה. בדיוק כפי שהזרקת SQL והזרקת פקודות הגדירו את העשורים ה-2000 וה-2010, הזרקת הוראות בין-סוכנית — שבה הפלט של סוכן אחד הופך לקלט מהימן של סוכן אחר — היא כעת וקטור תקיפה מוכח ובעל כדאיות ייצורית שארכיטקטורות אבטחה חייבות להתחשב בו .
זהות סוכן והרשאות הן בעיות בלתי פתורות. כיום אין דרך סטנדרטית עבור סוכן בינה מלאכותית אחד לאמת את זהותו האמיתית או רמת ההרשאות של סוכן אחר לפני פעולה על פי הוראותיו. התקיפה הצליחה משום שהמערכת נתנה אמון בזהות החשבון (Collaborator) ולא במקור ההוראה (תוקף ציבורי) . חוקרי CSA קוראים ל"מסגרות הרשאות בין-סוכניות" כפרימיטיב אבטחה בסיסי .
צנרת CI/CD המשתמשת בסוכני בינה מלאכותית דורשת הפרדת הרשאות. ארכיטקטי אבטחה קוראים כעת ל: (א) סוכנים בעלי גישת קריאה בלבד שאינם יכולים לפרסם פקודות תפעוליות, (ב) אימות קריפטוגרפי של בקשות בין-סוכניות, (ג) שערים אנושיים עבור כל פקודה שמסלימה הרשאה, ו-(ד) הגבלת פלטי סוכנים למניעת פליטת פקודות הפעלה שמערכות במורד הזרם יפעלו עליהן באופן עיוור .
זו אזהרה מוקדמת למערכת האקולוגית הרחבה של סוכנים. The Register, CSO, CSA ואנליסטים רבים מגדירים זאת כמתקפה "ראשונה מסוגה" שכמעט בוודאות תשכפל על פני מסגרות עבודה מרובות-סוכנים אחרות (למשל LangChain, AutoGen, CrewAI, Microsoft Copilot Studio) אלא אם התעשייה תבנה אבטחה מהארכיטקטורה כלפי מעלה .