google/adk-pythongoogle/adk-python GitHub deposu, farklı yetki seviyelerine sahip iki sınıf otomatik AI ajanı içeriyordu :
/adk-issue-fix): Depoya yazma erişimi vardı ve pull request'leri değiştirebiliyordu.Saldırı zinciri şu şekilde işledi:
/adk-issue-fix komutunu gönderip yüksek yetkili kod düzeltme ajanını çağırdı .GITHUB_TOKEN'ı çıkarmak (hassas kimlik bilgilerini ifşa etmek) ve pull request incelemeleriyle oynamak gibi işlemleri içeriyordu; bu da yazılım tedarik zincirini zehirlemek anlamına geliyordu .Araştırmacılar bunu bir "ajandan ajana yetki sınırı ihlali" olarak tanımladı: Düşük yetkili ajan, bir güven sınırını aşarak çağırmaması gereken yüksek yetkili bir iş akışını tetikleyebiliyordu . The Hacker News'e göre araştırmacılar, sürekli entegrasyon altyapısında keyfi kod çalıştırmayı da gösterdi; işbirlikçi olarak tanımlanan adk-bot hesabı, yetkilendirme köprüsü görevi gördü .
Pillar Security güvenlik açıklarını bildirdikten sonra Google şu adımları attı:
Google bulgulara itiraz etmedi ve güvenlik açığı bulunan otomasyonu hızla kaldırmak için harekete geçti .
Bu olay, Google'ın ADK'sının çok ötesine uzanan bir dizi sistemsel riski gözler önüne serdi:
Ajan-ajan güven sınırları temelde zayıftır. Bir ajan daha yüksek yetkilere sahip başka bir ajanı çağırabildiğinde, düşük yetkili ajandaki prompt injection bir tedarik zinciri saldırı vektörü haline gelir . İnternete açık düşük yetkili ajan, prompt injection yoluyla manipüle edilerek bu sınırı aşabilir ve yüksek yetkili ajanı kendi adına çağırabilir .
Prompt injection, yalnızca bir model kusuru değil, sistemsel bir framework kusurudur. Check Point araştırması, büyük AI ajan framework'lerinde yaklaşık bir düzine kritik kusur buldu ve "istem kontrollü içeriğin, ajan davranışını amaçlanan güvenlik kontrollerini atlayacak şekilde manipüle edebileceği" sonucuna vardı . Araştırmacılar bir yıl boyunca ajan framework'lerini analiz etti ve çoğu durumda istem kontrollü içeriğin, güvenilen framework mantığının kendisine sızabildiğini buldu .
Saldırı türü yenidir ve yalnızca modellerle düzeltilemez. Bireysel LLM'ler prompt injection'a karşı güvence altına alınsa bile, çoklu ajan sistemlerinin mimari tasarımı — ajanların diğer ajanlardan gelen mesajlara örtük olarak güvenmesi — framework düzeyinde güvenlik kontrolleri gerektiren yeni saldırı yüzeyleri oluşturur .
Ajan framework'lerindeki varsayılan izin kapsamı genellikle çok izin vericidir. Ajanlar arasında katı en az ayrıcalık sınırları olmadan, benzer istismarların diğer platformlarda da görülmesi muhtemeldir. Palo Alto Networks araştırması, Google Cloud'un Vertex AI'sındaki varsayılan izin kapsamının, tehlikeye atılmış bir ajanın verilere ve altyapıya ayrıcalıklı erişim elde etmesine izin verebileceğini buldu .
Kuruluşlar kod inceleme, CI/CD ve dahili otomasyon için çoklu ajan sistemlerini giderek daha fazla kullanmaya başladıkça, ADK olayı kritik bir uyarı niteliği taşıyor. Saldırı, ajan yapay zekanın yalnızca model veya istem düzeyinde değil, mimari ve framework düzeyinde güvenlik kontrolleri gerektiren yeni saldırı yüzeyleri getirdiğini gösteriyor. Ajan sistemleri kuran ekipler, katı yetki sınırları uygulamalı, ajanlar arası iletişimi doğrulamalı ve prompt injection'ı bir model tuhaflığı değil, bir framework güvenlik açığı olarak ele almalıdır.