google/adk-pythonRepositori GitHub google/adk-python mengandungi dua kelas ejen AI automatik dengan tahap keistimewaan yang berbeza :
/adk-issue-fix) yang mempunyai akses tulis ke repositori dan boleh mengubah suai permintaan tarik.Rantaian eksploitasi berlaku seperti berikut:
/adk-issue-fix .GITHUB_TOKEN (mendedahkan bukti kelayakan sensitif) dan mengganggu semakan permintaan tarik—secara berkesan meracuni rantaian bekalan perisian .Penyelidik menggambarkan ini sebagai "kegagalan sempadan keistimewaan agen-ke-agen" —ejen berkeistimewaan rendah boleh melintasi sempadan amanah dan memanggil aliran kerja berkeistimewaan tinggi yang sepatutnya tidak boleh dipanggil . Menurut The Hacker News, penyelidik menunjukkan pelaksanaan kod sewenang-wenangnya pada infrastruktur integrasi berterusan, dengan akaun adk-bot—yang dikenal pasti sebagai kolaborator—berfungsi sebagai jambatan kebenaran .
Selepas Pillar Security mendedahkan kelemahan itu, Google mengambil tindakan berikut:
Google tidak mempertikaikan penemuan itu dan bergerak pantas untuk mengalih keluar automasi yang terdedah .
Insiden itu menyerlahkan beberapa risiko sistemik yang melangkaui jauh ADK Google:
Sempadan amanah agen-ke-agen pada asasnya lemah. Apabila satu ejen boleh memanggil ejen lain dengan keistimewaan yang lebih tinggi, suntikan prompt dalam ejen berkeistimewaan rendah menjadi vektor serangan rantaian bekalan . Ejen berkeistimewaan rendah yang terdedah kepada internet boleh dimanipulasi melalui suntikan prompt untuk mencapai merentasi sempadan ini dan memanggil ejen berkeistimewaan tinggi bagi pihaknya .
Suntikan prompt adalah kelemahan rangka kerja sistemik, bukan sekadar kelemahan model. Penyelidikan Check Point yang diterbitkan serentak menemui hampir sedozen kelemahan kritikal dalam rangka kerja ejen AI utama, menyimpulkan bahawa "kandungan terkawal-prompt boleh memanipulasi tingkah laku ejen dengan cara yang memintas kawalan keselamatan yang dimaksudkan" . Penyelidik menghabiskan setahun menganalisis rangka kerja ejen dan mendapati bahawa dalam banyak kes, kandungan terkawal-prompt boleh melintasi sempadan ke dalam logik rangka kerja yang dipercayai itu sendiri .
Kelas serangan ini adalah baru dan tidak boleh ditampal oleh model sahaja. Walaupun LLM individu selamat daripada suntikan prompt, reka bentuk seni bina sistem berbilang ejen—di mana ejen secara tersirat mempercayai mesej daripada ejen lain—mencipta permukaan serangan baharu yang memerlukan kawalan keselamatan di peringkat rangka kerja .
Skop kebenaran lalai dalam rangka kerja ejen selalunya terlalu permisif. Tanpa sempadan keistimewaan paling rendah yang ketat antara ejen, eksploitasi serupa mungkin berlaku dalam platform lain. Penyelidikan Palo Alto Networks yang diterbitkan awal 2026 mendapati bahawa skop kebenaran lalai dalam Vertex AI Google Cloud boleh membolehkan ejen yang terjejas mencapai akses istimewa kepada data dan infrastruktur .
Memandangkan organisasi semakin menggunakan sistem berbilang ejen untuk semakan kod, CI/CD, dan automasi dalaman, insiden ADK berfungsi sebagai amaran kritikal. Serangan itu menunjukkan bahawa AI ejenik memperkenalkan permukaan serangan baharu yang memerlukan kawalan keselamatan di peringkat seni bina dan rangka kerja—bukan hanya di peringkat model atau prompt. Pasukan yang membina sistem ejenik harus melaksanakan sempadan keistimewaan yang ketat, mengesahkan komunikasi antara ejen, dan merawat suntikan prompt sebagai kelemahan rangka kerja dan bukannya kebiasaan model.