Исследователи безопасности сообщают о выявленной уязвимости в Google Agent Development Kit (ADK), которая могла быть использована для обхода прав доступа ИИ-агентов. Это несет риск для безопасности множества проектов, использующих эту платформу.
Что произошло?
В репозитории google/adk-python был найден первый случай, когда один ИИ-агент использовался для компрометации другого. Уязвимость позволяла низкопривилегированному агенту, работающему в открытом доступе, активировать действия высокопривилегированного агента, доступного только мэйнтейнерам. Таким образом, атака могла происходить без серьезных технических сложностей.
В классе высокопривилегированных агентов находился gemini-cli, отвечающий за проверку кода, а adk-bot выполнял более низкие функции. Уязвимость связана с тем, что система доверяла действиям агента, а не человеческому контролю, что привело к недоверию в распределении возможностей между ними.
Сценарий атаки
Атакующий мог создать вредоносный pull request (PR), в который была добавлена промпт-инъекция. Бот adk-bot, прочтя это сообщение, обращался к gemini-cli, который воспринимал инструкцию как доверенное действие. В итоге это позволяло мэйнтейнерам считать, что изменения были одобрены, что открывало возможности для внедрения вредоносного кода в основные ветки.
Это пример давно известной проблемы «confused deputy», где низкопривилегированный агент мог инициировать действия от имени более доверенного субъекта, создавая ложное «одобрение». В результате мэйнтейнеры могли смержить код с вредоносными изменениями, полагая, что безопасность была проверена.
Значение для разработчиков
Для разработчиков и компаний, использующих Google ADK, это важный сигнал о необходимости оценки системы безопасности и недопущения доверия к автоматизированным агентам без должной проверки. Следует учитывать, что безопасность требует постоянного контроля, особенно в условиях использования ИИ.
На данный момент Google уже устранила основные проблемы, но стоит помнить, что социальная инженерия, использованная в этом случае, — это лишь одна из многих опасностей, с которыми могут столкнуться разработчики.
Следующий шаг — это постоянный мониторинг безопасности и возможное внедрение дополнительных мер для защиты от подобного рода атак.