Skip to content

Turvaaugud Google’i Agent Development Kit’s näitavad agentidevahelise usalduse riske

Lühidalt: Pull request’ide ja probleemiraportite (issue’te) kaudu tehtud viipe-süstimised (prompt injection) said ADK repositooriumi tehisintellekti agendid käivitama käske, mis avasid usaldusväärsetele kasutajatele mõeldud kõrgemate õigustega töövood, mille abil sai manipuleerida pull request’ide ülevaatusi ja välja lekitada mandaate (credentials).

Turvaettevõte Pillar Security leidis Google’i Agent Development Kit’i (ADK) Pythoni GitHubi repositooriumi automatiseeritud töövoogudes haavatavusi, mille kaudu avalikult ligipääsetavad tehisintellekti agendid said käivitada privilegeeritumaid automatiseerimisi. Google eemaldas või karastas mõjutatud töövood pärast probleemist teatamist.

Turvaettevõte Pillar Security kirjeldab raportis kahte ründeteed Google’i Agent Development Kit’i (ADK) Pythoni GitHubi repositooriumis. Esimesel juhul analüüsis triaaži-agent väliste kaastöötajate pull request’e ja postitas oma vastused konto adk-bot kaudu, millel on repositooriumis kaastöötaja (collaborator) õigused. Pillar avastas, et pull request’i sisse põimitud manipuleeritud juhised said panna agendi postitama käsku „@gemini-cli”, mis käivitas töövoo, mis oli tegelikult mõeldud vaid usaldusväärsetele kasutajatele. See töövoog võimaldas käskude täitmist oma CI-täituris; sellega seotud GitHubi token ei saanud küll koodi pushida, kuid omas kirjutusõigust probleemiraportitele ja pull request’idele. Pillari sõnul sai selle abil muuta hooldajate kommentaare, esitada heakskiitva ülevaatuse kasutajana github-actions[bot] ning eemaldada legitiimse ülevaatustaotluse – nii näis manipuleeritud pull request liitmiseks valmis olevat. Pillar reprodutseeris selle rünnakuahela oma testkeskkonnas; hooldaja oleks liitmise siiski pidanud ise lõpetama. Google karastas repositooriumi pärast teavitamist.

Teise, eraldiseisva ründetee tuvastas Pillar uuemates töövoogudes, mis põhinevad Antigravity-baasil töötaval agendil. Ründaja sai paigutada viipe-süstimise avalikku probleemiraportisse, pannes analüüsiagendi postitama käsku, mis käivitas usaldusväärsetele repositooriumi kasutajatele mõeldud parandustöövoo. See töövoog pidi agendi tegevuse piirama Git- ja GitHub-käskudega, kuid Pillar suutis Giti kaudu siiski suvalist koodi käivitada. Teadlased näitasid, et adk-boti isikliku juurdepääsutokeni sai täiturist välja lekitada ründajate kontrollitavasse serverisse, samal ajal kui töövool oli lisaks kasutada Google Cloudi teenusekonto võti (service account key). Pillar kinnitas 2. juulil, et mõjutatud töövood olid eemaldatud; Google teatas teadlastele 21. juulil, et teine probleem oli kõrvaldatud.

Pillar nimetab leide esimeseks praktiliseks, reaalselt täheldatud agentidevahelise ärakasutamise juhtumiks toimivas mitme agendiga süsteemis. Greyhound Researchi pealanalüütik Sanchit Vir Gogia peab üksikuid haavatavusi tuntuks, kuid näeb nende koosmõjus muutust autoriseerimisloogikas: loomulik keel on nüüd muutunud autoriseerimistee osaks. Seetõttu tuleks agendi õigusi hinnata mitte ainult talle määratud tööriistade järgi, vaid ka selle järgi, milliseid privilegeeritumaid süsteeme tema väljundid käivitada või mõjutada saavad.

Sakshi Grover, IDC Asia Pacific Cybersecurity Servicesi vanem-teadusjuht, toob välja kolm küsimust, mille abil peaksid infoturbejuhid (CISO) selliste riskide olulisust hindama: millised agendid töötlevad ebausaldusväärset sisu, näiteks pull request’e, probleemiraporteid, e-kirju, tugipiletid või väliseid dokumente? Kas nende agentide väljund saab otseselt või kaudselt käivitada mõne teise, kõrgemate õigustega agendi või töövoo? Ja milline on kaasatud identiteetide, mandaatide ja tööriistade maksimaalne tegelik võimekus? Groveri sõnul annavad olemasolevad IAM-, PAM-, CIEM- ja rakendusturbe tööriistad sellest vaid osalise pildi, kuna need näitavad üksikuid identiteete, õigusi ja ebaturvalisi töövoo konfiguratsioone, kuid ei tuvasta, et need komponendid moodustavad koos ühe sündmustepõhise delegeerimistee. Gogia lisab, et turbemeeskonnad peavad jälgima väliseid sisendeid alates hetkest, mil need agendini jõuavad, kuni kõigi järgnevate mõjudeni välja – inventuur näitab, mis eksisteerib, delegeerimiskaart näitab, mis võib juhtuda.


Allikas: www.csoonline.com · Avaldatud 4. august 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.8.3 abil.

Share on: