GITHUB_TOKEN (een repository-gebonden geheim) te stelen, en via een tweede pad externe code-uitvoering op de GitHub Actions-runner zelf bereiken . Dit stelde een aanvaller in staat om pull-request-commentaren te wijzigen, kwaadaardige wijzigingen goed te keuren of de CI-pijplijn van de repository te manipuleren .De adk-python-repository draaide twee niveaus van AI-agents in zijn CI/CD-pijplijn :
| Niveau | Agent | Rechten | Geactiveerd door |
|---|---|---|---|
| Laag | Triage-agent (publiek toegankelijk) | Alleen-lezen; kan alleen reageren op issues/PR's | Elk openbaar GitHub-issue of pull-request |
| Hoog | Code-reparatie-agent (alleen onderhouders) | Schrijftoegang tot repository; kan code wijzigen, PR's goedkeuren, geheimen uitlezen | /adk-issue-fix-commando geplaatst door een Collaborator van de repository |
Stapsgewijze aanvalsketen :
/adk-issue-fix')./adk-issue-fix-commando op de issue-thread.GITHUB_TOKEN) en kan code wijzigen of pull-requests goedkeuren .De kern van de architectuurfout was het ontbreken van een privilegegrens tussen agents: de hogere agent vertrouwde het commando omdat het van een Collaborator-account kwam, zonder ooit te verifiëren of de instructie afkomstig was van een vertrouwde mens of van een gecompromitteerde laaggeprivilegieerde agent .
adk-python-repository die betrokken waren bij de agent-tegen-agent-keten: issue-analyze.yml, issue-fix.yml en pr-analyze.yml .Onderzoekers en analisten uit de sector hebben verschillende belangrijke conclusies getrokken uit deze onthulling:
Vertrouwen tussen agents is een nieuw aanvalsoppervlak. Het traditionele beveiligingsmodel gaat uit van vertrouwensgrenzen tussen mensen en software; deze casus toont aan dat AI-agents gebruikt kunnen worden om andere AI-agents aan te vallen, waarbij de aanval onzichtbaar over privilegegrenzen heen gaat . De Cloud Security Alliance (CSA) merkt op dat dit een 'trust handoff flaw' is: agents vertrouwen impliciet invoer van andere agents zonder de werkelijke herkomst van die instructies te verifiëren .
Prompt-injectie is de nieuwe injectieklasse. Net zoals SQL-injectie en command-injectie de jaren 2000 en 2010 bepaalden, is cross-agent prompt-injectie – waarbij de uitvoer van de ene agent de vertrouwde invoer van een andere agent wordt – nu een bewezen, productierijpe aanvalsvector waar beveiligingsarchitecturen rekening mee moeten houden .
Identiteit en autorisatie van agents zijn onopgeloste problemen. Er is momenteel geen gestandaardiseerde manier voor een AI-agent om de werkelijke identiteit of het privilege-niveau van een andere agent te verifiëren voordat hij op diens instructies reageert. De aanval slaagde omdat het systeem vertrouwde op de accountidentiteit (Collaborator) in plaats van op de herkomst van de instructie (publieke aanvaller) . CSA-onderzoekers pleiten voor 'inter-agent-autorisatieframeworks' als een fundamenteel beveiligingsprincipe .
CI/CD-pijplijnen die AI-agents gebruiken, vereisen privilegescheiding. Beveiligingsarchitecten roepen nu op tot: (a) alleen-lezen-agents die geen operationele commando's kunnen geven, (b) cryptografische verificatie van agent-tot-agent-verzoeken, (c) human-in-the-loop-poorten voor elk commando dat privileges verhoogt, en (d) het beperken van agentuitvoer om te voorkomen dat ze triggercommando's uitzenden die downstream-systemen blindelings uitvoeren .
Dit is een kanarie voor het bredere agentische ecosysteem. The Register, CSO, CSA en meerdere analisten beschouwen dit als een 'eerste-in-zijn-soort'-aanval die vrijwel zeker zal worden gerepliceerd in andere multi-agent-frameworks (bijv. LangChain, AutoGen, CrewAI, Microsoft Copilot Studio), tenzij de sector beveiliging vanaf de architectuur inbouwt .