隨著AI代理應用走向多代理協作,AI代理形成的攻擊面也隨之擴大,當不同AI代理擁有不同權限、又能相互傳遞指令與工作內容時,攻擊者可能透過其中一個AI代理影響另一個代理,形成新的代理對代理(Agent-to-Agent)攻擊途徑。近日資安業者Pillar Security揭露 Google ADK for Python的代理對代理攻擊手法 ,攻擊者可透過低權限AI代理誘使高權限代理執行指令,造成敏感資訊暴露及GitHub拉取請求(Pull Request,PR)遭竄改。
Google的ADK for Python提供兩類AI代理,一類是用於與用户互動的低權限代理,另一類是僅供維護者使用的高權限代理,Pillar Security發現可透過在拉取請求植入惡意提示,誘使低權限代理發送特製的@Gemini CLI指令,觸發高權限代理的工作流程,進一步取得敏感資訊,甚至操控拉取請求內容,若攻擊者進一步取得其他開發協作者信任,還能藉此汙染程式碼審查與變更流程。研究人員在6月初將前述問題通報Google, Google目前已完成修補。