Google AI代理開發工具爆漏洞

資安機構揭「代理攻擊代理」新手法
11/08/2026
2037
收藏
分享
資安機構揭「代理攻擊代理」新手法
資安機構揭「代理攻擊代理」新手法

資安機構PillarSecurity近日披露,Google廣泛使用的AgentDevelopmentKitforPython(ADK)存在一項可被利用的安全漏洞,攻擊者可透過提示注入操控低權限AI代理,再間接觸發具更高權限的內部代理執行指令。研究人員形容,這種「代理對代理」(Agent-to-Agent)攻擊手法過去極為少見,亦顯示AI代理開始被導入軟體開發流程後,供應鏈安全面臨新的風險。

資安機構近期揭露一宗「 代理對代理 」(Agent-to-Agent)的攻擊手法。 (AI生成圖片)

Google ADK是一套用於建立及部署AI代理的開源工具包,累計下載量據報已達約9,000萬次。Pillar Security指出,問題關鍵並非單一AI模型遭入侵,而是同一個程式碼儲存庫內,同時存在權限層級不同的自動化代理,彼此之間卻共享部分信任機制。

研究團隊表示,其中一個代理面向外部使用者,權限較低,當有人提交Pull Reques(tPR)或Issue時便會自動啟動;另一個則是供專案維護者使用,擁有較高權限,可接觸更多內部工作流程及資源。

在正常設計下,兩者應處於不同安全邊界,但研究人員發現,攻擊者可先透過「提示注入」操控公開代理,再利用代理之間的交接機制,誘使其發出受到信任的指令,最終觸發高權限代理。

Pillar展示的攻擊流程涉及兩個PR。攻擊者首先提交一個看似正常的程式碼貢獻,將真正的修補內容與惡意資訊混合,使公開AI代理對其進行標記及審查;之後再提交第二個PR,把提示注入內容植入其中,誘導負責分類及處理工作的代理產生特定交接訊息。

AI攻擊AI

一旦高權限工作流程把這些訊息視為可信指令,便可能在沒有維護者真正授權的情況下執行後續操作。

研究人員形容,攻擊者甚至可以在受污染的PR中製造出一條表面完整的AI審查紀錄,例如顯示「人類要求審查、Gemini執行審查、Gemini核准」,令人誤以為整個流程經過正常人工授權,但實際上可能沒有任何人類參與。

Pillar認為,這種漏洞最大的風險在於AI代理正逐漸成為軟體供應鏈的一部分。當代理可以讀取程式碼、存取Token、觸發CI/CD流程甚至呼叫其他代理時,攻擊者未必需要直接取得系統最高權限,只要控制信任鏈中的其中一環,便可能逐步擴大權限。

Google其後已修補相關問題,並加強儲存庫的安全防護。不過,Google判定該回報不符合漏洞獎勵計劃的獎金標準,理由是攻擊流程涉及社交工程,而且即使攻擊者取得具權限的GitHub Token,最終仍需要人類維護者介入,才能把惡意PR正式合併。Google 仍決定將研究人員列入致謝名單。

發現漏洞的研究員Dan Lisichkin警告,事件反映單純把不同AI代理「隔離」已不足以應對新型威脅。企業需要把每個代理的身分、權限、可存取資源,以及代理之間可以互相傳遞哪些指令,一併納入威脅模型。

他建議企業資安長及開發團隊,應把AI代理視為擁有獨立身分及權限的軟體實體,提前評估代理遭提示注入後可能造成的最壞情況,以避免AI自動化工具成為下一個軟體供應鏈攻擊入口。

檢舉
檢舉類型:
具體描述:
提交
取消
評論
發佈

力報會員可享用評論功能

註冊 / 登錄

查看更多評論
收藏
分享

推薦新聞

找不到相關內容

七日預報