GITHUB_TOKEN (en lageromfattet hemmelighet), og i en andre sti oppnå ekstern kodekjøring på GitHub Actions-kjøreren selv . Dette kunne tillate en angriper å endre pull request-kommentarer, godkjenne ondsinnede endringer eller tukle med lagerets CI-pipeline .adk-python-lageret kjørte to nivåer av AI-agenter i CI/CD-pipelinen :
| Nivå | Agent | Privilegium | Utløst av |
|---|---|---|---|
| Lavt | Triage-agent (offentlig) | Skrivebeskyttet; kan kun kommentere på issues/PR-er | Enhver offentlig GitHub-issue eller pull request |
| Høyt | Kodefikseringsagent (kun vedlikeholdere) | Skrivetilgang til lageret; kan endre kode, godkjenne PR-er, få tilgang til hemmeligheter | /adk-issue-fix-kommando postet av en bidragsyter |
Trinn-for-trinn-angrepskjede :
/adk-issue-fix»)./adk-issue-fix-kommandoen i issuetråden.GITHUB_TOKEN), og kan endre kode eller godkjenne pull requests .Den sentrale arkitektoniske feilen var ingen privilegiegrense mellom agenter: den høyere agenten stolte på kommandoen fordi den kom fra en bidragsyterkonto, uten noen gang å verifisere om instruksjonen kom fra et betrodd menneske eller fra en kompromittert lavpriviligert agent .
adk-python-lageret som var involvert i agent-til-agent-kjeden: issue-analyze.yml, issue-fix.yml og pr-analyze.yml .Forskere og analytikere over hele bransjen har trukket flere viktige konklusjoner fra denne avsløringen:
Tillit mellom agenter er en ny angrepsflate. Den tradisjonelle sikkerhetsmodellen forutsetter tillitsgrenser mellom mennesker og programvare; denne saken viser at AI-agenter kan brukes til å angripe andre AI-agenter, og angrepet krysser privilegiegrenser usynlig . Cloud Security Alliance (CSA) påpeker at dette er en «tillitsoverføringsfeil» – agenter stoler implisitt på innspill fra andre agenter uten å verifisere den faktiske opprinnelsen til instruksjonene .
Prompt injection er den nye injeksjonsklassen. Akkurat som SQL-injeksjon og kommandoinjeksjon definerte 2000- og 2010-tallet, er kryssagent-prompt injection – der én agents utdata blir en annen agents betrodde innspill – nå en bevist, produksjonsdyktig angrepsvektor som sikkerhetsarkitekturer må ta hensyn til .
Agentidentitet og autorisasjon er uløste problemer. Det finnes foreløpig ingen standardisert måte for én AI-agent å verifisere den sanne identiteten eller privilegienivået til en annen agent før den handler på dens instruksjoner. Angrepet lyktes fordi systemet stolte på kontoidentiteten (bidragsyter) snarere enn instruksjonsopprinnelsen (offentlig angriper) . CSA-forskere etterlyser «rammeverk for autorisasjon mellom agenter» som en grunnleggende sikkerhetsprimitiv .
CI/CD-pipelines som bruker AI-agenter krever privilegieseparasjon. Sikkerhetsarkitekter etterlyser nå: (a) skrivebeskyttede agenter som ikke kan utstede operative kommandoer, (b) kryptografisk verifisering av agent-til-agent-forespørsler, (c) menneskelige godkjenningsporter for enhver kommando som eskalereer privilegier, og (d) begrensning av agentutdata for å forhindre at de sender ut triggerkommandoer som nedstrøms systemer blindt vil utføre .
Dette er en kanarifugl for det bredere agentiske økosystemet. The Register, CSO, CSA og flere analytikere omtaler dette som et «først-i-sitt-slag»-angrep som nesten helt sikkert vil bli gjentatt på tvers av andre multiagent-rammeverk (f.eks. LangChain, AutoGen, CrewAI, Microsoft Copilot Studio) med mindre bransjen bygger inn sikkerhet fra arkitekturen av .