GITHUB_TOKEN (rahsia berskop repositori), dan dalam laluan kedua mencapai pelaksanaan kod jauh pada pelari GitHub Actions itu sendiri . Ini boleh membolehkan penyerang mengubah suai komen permintaan tarik, meluluskan perubahan berniat jahat, atau mengusik saluran paip CI repositori .Repositori adk-python menjalankan dua peringkat ejen AI dalam saluran paip CI/CDnya :
| Peringkat | Ejen | Keistimewaan | Dicetuskan Oleh |
|---|---|---|---|
| Rendah | Ejen triaj (berdepan awam) | Hanya baca; hanya boleh komen pada isu/PR | Mana-mana isu GitHub awam atau permintaan tarik |
| Tinggi | Ejen pembetul kod (khas penyelenggara) | Akses tulis repositori; boleh mengubah suai kod, meluluskan PR, mengakses rahsia | Arahan /adk-issue-fix yang disiarkan oleh Kolaborator repositori |
Rantaian serangan langkah demi langkah :
/adk-issue-fix")./adk-issue-fix pada utas isu.GITHUB_TOKEN), dan boleh mengubah suai kod atau meluluskan permintaan tarik .Kecacatan seni bina teras adalah tiada sempadan keistimewaan antara ejen: ejen yang lebih tinggi mempercayai arahan itu kerana ia datang daripada akaun Kolaborator, tidak pernah mengesahkan sama ada arahan itu berasal daripada manusia yang dipercayai atau daripada ejen berkeistimewaan rendah yang terjejas .
adk-python yang terlibat dalam rantaian ejen-ke-ejen: issue-analyze.yml, issue-fix.yml, dan pr-analyze.yml .Penyelidik dan penganalisis di seluruh industri telah membuat beberapa kesimpulan utama daripada pendedahan ini:
Amanah antara ejen adalah permukaan serangan baharu. Model keselamatan tradisional menganggap sempadan amanah antara manusia dan perisian; kes ini menunjukkan bahawa ejen AI boleh digunakan untuk menyerang ejen AI lain, dengan serangan itu merentasi sempadan keistimewaan tanpa dapat dikesan . Cloud Security Alliance (CSA) menyatakan ini adalah "kecacatan serah tangan amanah" — ejen secara tersirat mempercayai input daripada ejen lain tanpa mengesahkan asal usul sebenar arahan tersebut .
Suntikan gesaan ialah kelas suntikan baharu. Sama seperti suntikan SQL dan suntikan arahan mentakrifkan tahun 2000-an dan 2010-an, suntikan gesaan merentas ejen — di mana output satu ejen menjadi input yang dipercayai ejen lain — kini merupakan vektor serangan yang terbukti dan berdaya maju pengeluaran yang mesti diambil kira oleh seni bina keselamatan .
Identiti dan kebenaran ejen adalah masalah yang tidak dapat diselesaikan. Pada masa ini tiada cara piawai untuk satu ejen AI mengesahkan identiti sebenar atau tahap keistimewaan ejen lain sebelum bertindak ke atas arahannya. Serangan berjaya kerana sistem mempercayai identiti akaun (Kolaborator) dan bukannya asal arahan (penyerang awam) . Penyelidik CSA menyeru "rangka kerja kebenaran antara ejen" sebagai primitif keselamatan asas .
Saluran paip CI/CD yang menggunakan ejen AI memerlukan pengasingan keistimewaan. Arkitek keselamatan kini menyeru: (a) ejen hanya baca yang tidak boleh mengeluarkan arahan operasi, (b) pengesahan kriptografi permintaan ejen-ke-ejen, (c) pintu pagar manusia-dalam-gelung untuk sebarang arahan yang meningkatkan keistimewaan, dan (d) menyekat output ejen untuk menghalang mereka daripada mengeluarkan arahan pencetus yang akan dilaksanakan secara membuta tuli oleh sistem hiliran .
Ini adalah kenari untuk ekosistem ejen yang lebih luas. The Register, CSO, CSA, dan pelbagai penganalisis membingkai ini sebagai serangan "pertama seumpamanya" yang hampir pasti akan direplikasi merentas rangka kerja berbilang ejen lain (contohnya, LangChain, AutoGen, CrewAI, Microsoft Copilot Studio) melainkan industri membina keselamatan dari seni bina ke atas .