GITHUB_TOKEN (sebuah rahasia tingkat repositori), dan di jalur lain mencapai eksekusi kode jarak jauh di runner GitHub Actions itu sendiri . Ini bisa memungkinkan penyerang memodifikasi komentar pull request, menyetujui perubahan berbahaya, atau mengotak-atik pipeline CI repositori .Repositori adk-python menjalankan dua tingkat agen AI di pipeline CI/CD-nya :
| Tingkat | Agen | Hak Akses | Dipicu Oleh |
|---|---|---|---|
| Rendah | Agen triase (menghadap publik) | Hanya baca; hanya bisa berkomentar di issue/PR | Setiap GitHub issue atau pull request publik |
| Tinggi | Agen perbaikan kode (khusus maintainer) | Akses tulis repositori; bisa memodifikasi kode, menyetujui PR, mengakses rahasia | Perintah /adk-issue-fix yang diposting oleh Collaborator repositori |
Langkah-langkah rantai serangan :
/adk-issue-fix")./adk-issue-fix ke thread issue tersebut.GITHUB_TOKEN), dan bisa memodifikasi kode atau menyetujui pull request .Cacat arsitektur intinya adalah tidak adanya batas hak akses antar-agen: agen yang lebih tinggi memercayai perintah karena berasal dari akun Collaborator, tanpa pernah memverifikasi apakah instruksi itu berasal dari manusia tepercaya atau dari agen berhak rendah yang telah disusupi .
adk-python yang terlibat dalam rantai agent-to-agent: issue-analyze.yml, issue-fix.yml, dan pr-analyze.yml .Para peneliti dan analis di seluruh industri menarik beberapa kesimpulan besar dari pengungkapan ini:
Kepercayaan antar-agen adalah permukaan serangan baru. Model keamanan tradisional mengasumsikan batas kepercayaan antara manusia dan perangkat lunak; kasus ini menunjukkan bahwa agen AI bisa digunakan untuk menyerang agen AI lain, dengan serangan melintasi batas hak akses secara tidak kasat mata . Cloud Security Alliance (CSA) mencatat ini sebagai "cacah serah terima kepercayaan" — agen secara implisit memercayai masukan dari agen lain tanpa memverifikasi asal-usul sebenarnya dari instruksi tersebut .
Injeksi perintah adalah kelas injeksi baru. Seperti halnya SQL injection dan command injection yang mendefinisikan era 2000-an dan 2010-an, injeksi perintah lintas-agen — di mana keluaran satu agen menjadi masukan tepercaya agen lain — kini terbukti sebagai vektor serangan yang viable di produksi dan harus diperhitungkan oleh arsitektur keamanan .
Identitas dan otorisasi agen adalah masalah yang belum terpecahkan. Saat ini belum ada cara standar bagi satu agen AI untuk memverifikasi identitas sebenarnya atau tingkat hak akses agen lain sebelum bertindak berdasarkan instruksinya. Serangan berhasil karena sistem memercayai identitas akun (Collaborator) daripada asal instruksi (penyerang publik) . Peneliti CSA menyerukan "kerangka otorisasi antar-agen" sebagai primitif keamanan fundamental .
Pipeline CI/CD yang menggunakan agen AI memerlukan pemisahan hak akses. Arsitek keamanan kini menyerukan: (a) agen hanya-baca yang tidak bisa mengeluarkan perintah operasional, (b) verifikasi kriptografis untuk permintaan antar-agen, (c) gerbang human-in-the-loop untuk perintah apa pun yang meningkatkan hak akses, dan (d) pembatasan keluaran agen untuk mencegah mereka memancarkan perintah pemicu yang akan dieksekusi secara buta oleh sistem hilir .
Ini adalah "burung kenari" bagi ekosistem agen yang lebih luas. The Register, CSO, CSA, dan banyak analis membingkai ini sebagai serangan "pertama dari jenisnya" yang hampir pasti akan direplikasi di seluruh kerangka multi-agen lainnya (misalnya LangChain, AutoGen, CrewAI, Microsoft Copilot Studio) kecuali industri membangun keamanan dari arsitektur sejak awal .