Badacze z Wake Forest znaleźli 520 umiejętności agentów ujawniających dane dostępowe w próbie 17 022 elementów oraz problemy z dostępem do usług AI w 282 z 444 aplikacji iOS. W przypadku umiejętności agentów 89,6 proc.
Research answer

Create a landscape editorial hero image for this Studio Global article: What did a Wake Forest University study of AI-agent skills and iOS applications reveal about credential leakage—including the number of skil. Article summary: Wake Forest researchers found that credential leakage is widespread in both third-party AI-agent skills and LLM-enabled iOS apps—and that most leaked credentials can be abused immediately. The studies point to insecure d. Topic tags: general, education, academic, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, water
Badania Uniwersytetu Wake Forest wskazują na wspólną słabość dwóch szybko rozwijających się ekosystemów AI: dane dostępowe często trafiają w miejsca, z których mogą je odczytać agent, aplikacja albo atakujący. W jednym z badań przeanalizowano 17 022 umiejętności firm trzecich dla agentów AI i znaleziono 520 podatnych elementów zawierających łącznie 1 708 problemów bezpieczeństwa. W powiązanym badaniu 444 aplikacji na iPhone’a z funkcjami dużych modeli językowych 282 ujawniły podczas testów dane dostępowe lub mechanizmy dostępu do zaplecza. 124
Ryzyko nie sprowadza się do samego wycieku pojedynczego ciągu znaków. Klucz API albo token może dać napastnikowi dostęp do prywatnych danych, możliwości agenta lub płatnych zapytań do modelu rozliczanych na koncie dewelopera.
Badacze wybrali 17 022 umiejętności z 170 226 artefaktów dostępnych w SkillsMP — otwartym katalogu dodatków dla agentów. Zastosowali statyczne wykrywanie sekretów, dynamiczne testy w izolowanym środowisku z użyciem atrap danych dostępowych oraz porównanie deklarowanego przeznaczenia umiejętności z jej zachowaniem podczas działania. 34
Analiza wykazała:
To oznacza, że tradycyjny przegląd ograniczony wyłącznie do kodu może nie wystarczyć. Umiejętność może opisywać pozornie legalne zadanie, a jednocześnie jej instrukcje lub skrypty pomocnicze mogą ujawniać sekrety podczas działania.
Szczególnie istotnym wzorcem wycieku okazało się logowanie diagnostyczne. W niektórych frameworkach agentów standardowe wyjście programu jest przekazywane do kontekstu modelu. W takiej konfiguracji dane dostępowe wypisane za pomocą funkcji takich jak print lub console.log mogą stać się dostępne po zwykłym żądaniu sformułowanym w języku naturalnym. W podsumowaniu badania wskazano logowanie debugowe jako główny wektor, któremu przypisano 73,5 proc. wycieków wynikających z przekazywania danych wyjściowych do modeli językowych. 4
Zagrożenie nie dotyczy wyłącznie oczywistych, zapisanych na stałe kluczy API. Sekrety mogą zostać ujawnione przez skrypty, sposób obsługi zmiennych środowiskowych, logi, instrukcje promptów albo połączenie kodu i języka naturalnego, które staje się niebezpieczne dopiero podczas typowego wykonania zadania.
W badaniu opisano dwie główne przyczyny wycieku danych dostępowych:
To rozróżnienie ma znaczenie dla sposobu reagowania. Złośliwe elementy wymagają wykrycia i usunięcia, natomiast przypadkowe ujawnienie sekretów wymaga lepszego zarządzania kluczami, bezpieczniejszego logowania, kontroli uwierzytelniania oraz testów przed publikacją.
Po poinformowaniu SkillsMP Uniwersytet Wake Forest przekazał, że wszystkie zidentyfikowane złośliwe umiejętności zostały usunięte, a większość podatnych elementów naprawiono. Badanie ostrzega jednak, że uporządkowanie pierwotnego repozytorium może nie wystarczyć: kopie utworzone jako forki mogą zachować ujawnione dane nawet po naprawieniu źródła. 14
Powiązane badanie objęło 444 aplikacje na iOS wyposażone w funkcje dużych modeli językowych. W 282 z nich — czyli w około 64 proc. — w ruchu sieciowym ujawniono możliwe do wykorzystania dane dostępu do usług LLM albo mechanizmy dostępu do zaplecza. 25
Zgłoszone sposoby ujawniania danych obejmowały:
Takie słabości mogą być widoczne podczas zwykłego korzystania z aplikacji. Napastnik, który przechwyci klucz, ponownie wykorzysta token albo znajdzie otwarty serwer pośredniczący, może wysyłać żądania za pośrednictwem konta dewelopera w usłudze LLM. Może to prowadzić do zużycia płatnych zasobów obliczeniowych, nadużycia powiązanych usług chmurowych i naliczenia nieautoryzowanych opłat. 25
Dostępne dowody wskazują na możliwość poważnych, a w pewnych warunkach potencjalnie nieograniczonych kosztów — zależnie od limitów konta i czasu trwania ataku. Nie potwierdzają jednak niezależnie konkretnej kwoty strat, na przykład „setek tysięcy dolarów”.
Naprawianie luk przebiegało powoli. Trzy miesiące po odpowiedzialnym ujawnieniu problemu tylko 28 proc. podatnych aplikacji iOS miało usuniętą zgłoszoną lukę. W badaniu kontrolnym 72 proc. nadal można było wykorzystać. 311
Oba badania pokazują, że dodanie funkcji AI do aplikacji lub zainstalowanie gotowej umiejętności agenta może powiększyć powierzchnię ataku. Nowe zagrożenia obejmują między innymi:
Problem staje się szczególnie istotny wraz z popularyzacją tak zwanego „vibe codingu” — szybkiego tworzenia i składania oprogramowania z dużym udziałem narzędzi AI. Tempo pracy nie zastępuje modelowania zagrożeń. Uwierzytelnianie, zarządzanie sekretami, autoryzacja, logowanie i przegląd zależności nadal wymagają świadomego podejścia inżynierskiego.
Badanie umiejętności agentów wykazało również oznaki wykorzystania narzędzi AI w 72 proc. przypadków zapisanych na stałe danych dostępowych. Może to sugerować, że niebezpieczne wzorce przenikają do kodu generowanego lub szybko składanych projektów i mogą rozprzestrzeniać się na większą skalę. 4
Wnioski z badań wskazują na podstawowy zestaw praktyk dla zespołów tworzących produkty AI lub publikujących umiejętności agentów:
Najważniejszy wniosek jest prosty: bezpieczeństwa AI nie można dokładać dopiero po premierze produktu. Dane dostępowe, uprawnienia agentów, kontekst modelu i kontrola kosztów powinny od początku być traktowane jako podstawowe elementy bezpieczeństwa produktu.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Badacze z Wake Forest znaleźli 520 umiejętności agentów ujawniających dane dostępowe w próbie 17 022 elementów oraz problemy z dostępem do usług AI w 282 z 444 aplikacji iOS.
Badacze z Wake Forest znaleźli 520 umiejętności agentów ujawniających dane dostępowe w próbie 17 022 elementów oraz problemy z dostępem do usług AI w 282 z 444 aplikacji iOS. W przypadku umiejętności agentów 89,6 proc. wykrytych przypadków uznano za możliwe do natychmiastowego wykorzystania; ważną drogą wycieku były logi debugowania, niebezpieczny kod i instrukcje promptowe.
Autorzy badań wskazują na potrzebę projektowania zabezpieczeń od początku: klucze powinny być przechowywane po stronie serwera, a systemy wymagać ograniczonych uprawnień, skanowania sekretów i lepszej weryfikacji publ...