GITHUB_TOKEN (một bí mật có phạm vi trong kho lưu trữ) và trong một đường dẫn thứ hai, đạt được khả năng thực thi mã từ xa trên chính GitHub Actions runner . Điều này có thể cho phép kẻ tấn công sửa đổi nhận xét pull request, phê duyệt các thay đổi độc hại hoặc giả mạo đường ống CI của kho lưu trữ .Kho lưu trữ adk-python đã chạy hai cấp độ tác nhân AI trong đường ống CI/CD của nó :
| Cấp độ | Tác nhân | Đặc quyền | Được kích hoạt bởi |
|---|---|---|---|
| Thấp | Tác nhân phân loại (hướng ra công chúng) | Chỉ đọc; chỉ có thể nhận xét về issue/PR | Bất kỳ issue hoặc pull request công khai nào trên GitHub |
| Cao | Tác nhân sửa lỗi (chỉ dành cho người bảo trì) | Toàn quyền ghi vào kho lưu trữ; có thể sửa đổi mã, phê duyệt PR, truy cập bí mật | Lệnh /adk-issue-fix được đăng bởi một Cộng tác viên của kho lưu trữ |
Chuỗi tấn công từng bước :
/adk-issue-fix')./adk-issue-fix lên luồng issue đó.GITHUB_TOKEN) và có thể sửa đổi mã hoặc phê duyệt pull request .Lỗ hổng kiến trúc cốt lõi là không có ranh giới đặc quyền giữa các tác nhân: tác nhân cấp cao đã tin tưởng lệnh vì nó đến từ một tài khoản Cộng tác viên, mà không bao giờ xác minh liệu chỉ thị đó có nguồn gốc từ một con người đáng tin cậy hay từ một tác nhân đặc quyền thấp đã bị xâm phạm .
adk-python có liên quan đến chuỗi tấn công agent-to-agent: issue-analyze.yml, issue-fix.yml và pr-analyze.yml .Các nhà nghiên cứu và chuyên gia phân tích trên toàn ngành đã rút ra một số kết luận chính từ việc tiết lộ này:
Lòng tin giữa các tác nhân là một bề mặt tấn công mới. Mô hình bảo mật truyền thống giả định các ranh giới tin cậy giữa con người và phần mềm; trường hợp này chứng minh rằng các tác nhân AI có thể được sử dụng để tấn công các tác nhân AI khác, với cuộc tấn công vượt qua các ranh giới đặc quyền một cách vô hình . Liên minh Bảo mật Đám mây (CSA) lưu ý đây là một 'lỗ hổng chuyển giao lòng tin' — các tác nhân ngầm tin tưởng đầu vào từ các tác nhân khác mà không xác minh nguồn gốc thực sự của các hướng dẫn đó .
Tiêm kích thích là lớp tấn công mới. Cũng giống như SQL injection và command injection đã định nghĩa những năm 2000 và 2010, thì tiêm kích thích chéo tác nhân (cross-agent prompt injection) — nơi đầu ra của một tác nhân trở thành đầu vào đáng tin cậy của tác nhân khác — hiện đã là một vectơ tấn công khả thi trong sản xuất đã được chứng minh mà các kiến trúc bảo mật phải tính đến .
Danh tính và ủy quyền của tác nhân là những vấn đề chưa được giải quyết. Hiện tại không có cách nào được tiêu chuẩn hóa để một tác nhân AI xác minh danh tính thực sự hoặc mức đặc quyền của một tác nhân khác trước khi thực hiện các hướng dẫn của nó. Cuộc tấn công đã thành công vì hệ thống tin tưởng vào danh tính tài khoản (Cộng tác viên) thay vì nguồn gốc hướng dẫn (kẻ tấn công công cộng) . Các nhà nghiên cứu của CSA kêu gọi 'khung ủy quyền giữa các tác nhân' như một nguyên hàm bảo mật cơ bản .
Các đường ống CI/CD sử dụng tác nhân AI yêu cầu phân tách đặc quyền. Các kiến trúc sư bảo mật hiện đang kêu gọi: (a) các tác nhân chỉ đọc không thể đưa ra lệnh vận hành, (b) xác minh mật mã cho các yêu cầu giữa các tác nhân, (c) các cổng có sự tham gia của con người cho bất kỳ lệnh nào leo thang đặc quyền và (d) hạn chế đầu ra của tác nhân để ngăn chúng phát ra các lệnh kích hoạt mà các hệ thống hạ nguồn sẽ mù quáng thực thi .
Đây là một hồi chuông cảnh tỉnh cho hệ sinh thái đa tác nhân rộng lớn hơn. The Register, CSO, CSA và nhiều nhà phân tích coi đây là một cuộc tấn công 'đầu tiên thuộc loại này' gần như chắc chắn sẽ được tái tạo trên các khung đa tác nhân khác (ví dụ: LangChain, AutoGen, CrewAI, Microsoft Copilot Studio) trừ khi ngành công nghiệp xây dựng bảo mật ngay từ kiến trúc .