Google'ın ADK deposunda ajanlar arası ilk saldırı yöntemi bulundu
Google ADK Python deposunda bulunan açık, bir AI ajanının başka bir yetkili ajanı ele geçirmesine imkan tanıdı; ilk ajan-ajan saldırısı olarak tanımlandı.
Pillar Security araştırmacıları, Google'ın 90 milyondan fazla indirilen açık kaynaklı Agent Development Kit (ADK) Python deposunda, bir AI ajanının başka bir ajanı ele geçirmesine olanak tanıyan bir güvenlik açığı tespit etti. Araştırmacılara göre bu, gerçek dünyada belgelenen ilk ajan-ajan istismar yöntemi.
Sorun, düşük yetkili genel kullanıcı ajanı ile yüksek yetkili bakımcı ajanının aynı güven sınırını paylaşmasından kaynaklanıyordu. Saldırgan, iki ayrı pull request üzerinden prompt injection kullanarak düşük yetkili ajanı, yüksek yetkili @gemini-cli ajanını tetiklemesi için manipüle edebiliyor ve sahte bir 'insan onayı - bot inceledi' izlenimi yaratabiliyordu.
Google altta yatan sorunu düzeltti ancak sosyal mühendislik içerdiği gerekçesiyle ödül vermedi. Bulgu, CI/CD iş akışlarında AI ajanlarının PR incelemesi ve triyaj gibi görevlerde kullanılmasının yeni ve modellenmemiş bir saldırı yüzeyi oluşturduğunu gösteriyor. Araştırmacı, ajanların izole edilmesinin yeterli olmadığını, her ajana kendi kimliği ve erişim yetkisi tanımlanması gerektiğini vurguluyor.