google/adk-pythongoogle/adk-python 呢個GitHub儲存庫入面有兩個擁有唔同權限嘅自動化AI Agent :
/adk-issue-fix),佢有寫入儲存庫嘅權限,可以修改Pull Request(PR) 。攻擊鏈條係咁樣嘅:
/adk-issue-fix 呢個指令 。GITHUB_TOKEN(洩露敏感憑證)同篡改PR審查——簡單講就係毒害咗成條軟件供應鏈 。研究員形容呢次係一次 「Agent-to-Agent權限邊界失效」 ——低權限Agent可以跨過一條信任邊界,叫到一個佢唔應該叫得嘅高權限工作流程 。據The Hacker News報導,研究員示範咗喺持續整合(CI)基建上執行任意程式碼,而 adk-bot 呢個帳號——被確認係一個協作者——成為咗成條授權橋樑 。
Pillar Security 披露呢個漏洞之後,Google 採取咗以下行動:
Google 冇否定研究員嘅發現,仲好快咁郁手移除咗有問題嘅自動化功能 。
呢單嘢突顯咗幾個唔止關Google ADK事嘅系統性風險:
Agent之間嘅信任邊界根本好脆弱。 當一個Agent可以叫另一個有更高權限嘅Agent時,低權限Agent嘅Prompt Injection就會變成供應鏈攻擊嘅切入點 。呢個低權限、面向公開互聯網嘅Agent可以俾人用Prompt Injection操控,跨過呢條邊界,代表佢去叫個高權限Agent 。
Prompt Injection係個系統框架問題,唔單止係模型問題。 Check Point 研究員同期發表嘅研究發現,主流AI Agent框架有差唔多成打嘅嚴重漏洞,結論話:「由Prompt控制嘅內容可以繞過預期嘅安全控制,操縱Agent行為」。佢哋用咗成年時間分析Agent框架,發現喺好多情況下,Prompt控制嘅內容可以跨過邊界,進入框架本身嘅受信任邏輯入面 。
呢類攻擊係全新嘅,單靠模型自己係修唔晒嘅。 就算每個LLM都做好咗對Prompt Injection嘅防護,多Agent系統嘅設計——Agent之間會默認信任對方嘅訊息——都會創造出全新嘅攻擊面,需要喺框架層面加安全控制先得 。
Agent框架嘅默認權限範圍通常太過寬鬆。 如果唔嚴格執行最小權限原則(Least-Privilege)去分隔Agent,類似嘅攻擊好大機會喺其他平台出現。Palo Alto Networks 早喺2026年頭就發表研究,話Google Cloud Vertex AI嘅默認權限範圍太濶,一個被入侵嘅Agent可以攞到特權去存取數據同基建 。
隨住愈來愈多公司部署多Agent系統嚟做Code Review、CI/CD同內部自動化,呢次ADK事件係一個好重要嘅警號。呢次攻擊話畀我哋知,Agent AI會帶嚟全新嘅攻擊面,一定要喺架構同框架層面加返安全控制——唔可以剩係靠模型或者Prompt層面嘅防護。團隊喺建立Agent系統嗰陣,應該要實施嚴格嘅權限邊界、驗證Agent之間嘅通訊,同埋將Prompt Injection當做一個框架漏洞嚟處理,而唔係當做模型嘅小問題。