GITHUB_TOKEN (एक रिपॉजिटरी-स्कोप्ड सीक्रेट) चुरा सकता था, और दूसरे पथ में GitHub Actions रनर पर ही रिमोट कोड एक्जीक्यूशन (RCE) हासिल कर सकता था । इससे हमलावर पुल रिक्वेस्ट कमेंट्स में बदलाव कर सकता था, दुर्भावनापूर्ण बदलावों को मंजूरी दे सकता था, या रिपॉजिटरी की CI पाइपलाइन से छेड़छाड़ कर सकता था ।adk-python रिपॉजिटरी अपनी CI/CD पाइपलाइन में दो स्तरों के AI एजेंट चलाती थी :
| स्तर | एजेंट | विशेषाधिकार | ट्रिगर किसके द्वारा |
|---|---|---|---|
| निम्न | ट्राइएज एजेंट (सार्वजनिक) | केवल-पढ़ने योग्य; केवल इश्यू/PR पर कमेंट कर सकता है | कोई भी सार्वजनिक GitHub इश्यू या पुल रिक्वेस्ट |
| उच्च | कोड-फिक्सिंग एजेंट (केवल मेंटेनर) | रिपॉजिटरी में लिखने की पहुंच; कोड में बदलाव कर सकता है, PR को मंजूरी दे सकता है, सीक्रेट्स एक्सेस कर सकता है | किसी रिपॉजिटरी Collaborator द्वारा पोस्ट किया गया /adk-issue-fix कमांड |
चरण-दर-चरण अटैक चेन :
/adk-issue-fix")।/adk-issue-fix कमांड वाला एक कमेंट पोस्ट कर देता है।GITHUB_TOKEN शामिल है) पढ़ सकता है, और कोड में बदलाव कर सकता है या पुल रिक्वेस्ट को मंजूरी दे सकता है ।मुख्य आर्किटेक्चरल खामी कोई इंटर-एजेंट प्रिविलेज बाउंड्री नहीं थी: उच्च-स्तरीय एजेंट ने कमांड पर इसलिए भरोसा किया क्योंकि वह एक Collaborator खाते से आया था, बिना यह सत्यापित किए कि निर्देश किसी भरोसेमंद इंसान से आए हैं या किसी समझौता किए गए लो-प्रिविलेज एजेंट से ।
adk-python रिपॉजिटरी से जो एजेंट-टू-एजेंट चेन में शामिल थे: issue-analyze.yml, issue-fix.yml, और pr-analyze.yml ।उद्योग भर के शोधकर्ताओं और विश्लेषकों ने इस खुलासे से कई प्रमुख निष्कर्ष निकाले हैं:
इंटर-एजेंट विश्वास एक नया हमला सतह है। पारंपरिक सुरक्षा मॉडल मनुष्यों और सॉफ्टवेयर के बीच विश्वास सीमाएं मानता है; यह मामला दर्शाता है कि AI एजेंटों का उपयोग अन्य AI एजेंटों पर हमला करने के लिए किया जा सकता है, जिसमें हमला प्रिविलेज सीमाओं को अदृश्य रूप से पार कर जाता है । Cloud Security Alliance (CSA) इसे "विश्वास हस्तांतरण दोष" कहता है — एजेंट अन्य एजेंटों से इनपुट पर उन निर्देशों की वास्तविक उत्पत्ति को सत्यापित किए बिना ही भरोसा कर लेते हैं ।
प्रॉम्प्ट इंजेक्शन नया इंजेक्शन वर्ग है। जिस तरह SQL इंजेक्शन और कमांड इंजेक्शन ने 2000 और 2010 के दशक को परिभाषित किया, उसी तरह क्रॉस-एजेंट प्रॉम्प्ट इंजेक्शन — जहां एक एजेंट का आउटपुट दूसरे एजेंट का भरोसेमंद इनपुट बन जाता है — अब एक सिद्ध, प्रोडक्शन-व्यवहार्य अटैक वेक्टर है जिसे सुरक्षा आर्किटेक्चर को ध्यान में रखना होगा ।
एजेंट पहचान और प्राधिकरण अनसुलझी समस्याएं हैं। वर्तमान में किसी एक AI एजेंट के लिए दूसरे एजेंट की वास्तविक पहचान या विशेषाधिकार स्तर को उसके निर्देशों पर कार्य करने से पहले सत्यापित करने का कोई मानकीकृत तरीका नहीं है। हमला इसलिए सफल हुआ क्योंकि सिस्टम ने खाता पहचान (Collaborator) पर भरोसा किया न कि निर्देश उत्पत्ति (सार्वजनिक हमलावर) पर । CSA के शोधकर्ता एक मौलिक सुरक्षा आदिम के रूप में "इंटर-एजेंट प्राधिकरण ढांचे" का आह्वान करते हैं ।
AI एजेंटों का उपयोग करने वाली CI/CD पाइपलाइनों को प्रिविलेज पृथक्करण की आवश्यकता है। सुरक्षा आर्किटेक्ट अब इसके लिए कह रहे हैं: (क) केवल-पढ़ने योग्य एजेंट जो परिचालन संबंधी कमांड जारी नहीं कर सकते, (ख) एजेंट-टू-एजेंट अनुरोधों का क्रिप्टोग्राफिक सत्यापन, (ग) किसी भी कमांड के लिए मानव-इन-द-लूप गेट्स जो विशेषाधिकार बढ़ाते हैं, और (घ) एजेंट आउटपुट को प्रतिबंधित करना ताकि वे ट्रिगर करने वाले कमांड उत्सर्जित न कर सकें जिन्हें डाउनस्ट्रीम सिस्टम आँख बंद करके निष्पादित करेंगे ।
यह व्यापक एजेंटिक इकोसिस्टम के लिए एक कनारी है। द रजिस्टर, CSO, CSA, और कई विश्लेषक इसे एक "अपनी तरह का पहला" हमला बताते हैं जो लगभग निश्चित रूप से अन्य मल्टी-एजेंट फ्रेमवर्क (जैसे, LangChain, AutoGen, CrewAI, Microsoft Copilot Studio) पर दोहराया जाएगा, जब तक कि उद्योग आर्किटेक्चर से ही सुरक्षा का निर्माण नहीं करता ।