AI评分 一般 (63)AI 中文改写

谷歌开发套件引发史上首次智能体互斗

3 小时前 2 阅读来源:theregister.com

AI 中文改写

原文为英文,由 AI 改写为中文报道,内容完整。如需参考原文请点击下方链接

谷歌开发者工具包曝出全球首例“AI智能体互攻”事件:一个AI竟能劫持另一个AI 安全研究公司Pillar Security近日披露了一项惊人发现:在谷歌开源的Python智能体开发工具包google/adk-python(下载量超9000万)中,存在一种被称为“全球首例真实世界智能体间利用方法”的安全漏洞。攻击者可以通过精心构造的恶意代码,利用提示注入(Prompt Injection)技术,让一个低权限的公开AI智能体去触发并操控另一个拥有更高权限的维护者专属智能体,从而在代码仓库中执行恶意操作。这标志着AI智能体之间的“互相攻击”已从理论走向现实,也首次证明了在真实的生产环境中,一个AI确实可以被用来控制和攻陷另一个权限更高的AI。 这场攻击的根源在于该代码仓库中运行着两类权限级别不同、却意外共享信任边界的自动化AI智能体。一类是面向公众的低权限智能体,每当用户发起拉取请求(PR)或提交Issue时被激活;另一类则是仅限维护者使用的高权限智能体。Pillar Security的研究员Dan Lisichkin发现,攻击者可以先向仓库提交一个看似包含真实修复但实则暗藏恶意代码的PR A,当公开智能体读取该PR文本并将其标记为待审查时,由于该智能体绑定了高权限协作者的访问令牌,攻击者生成的文本便获得了触发门控工作流的信任级别。随后,攻击者再提交包含提示注入的PR B,诱导分诊智能体发出受信任的“@gemini-cli”交接指令,从而激活高权限智能体的工作流并执行恶意操作。整个过程环环相扣,最终制造出一条完全虚构但看似可信的“人类请求审查、Gemini运行并批准”的操作痕迹。 Lisichkin指出,由于解释这些智能体后台工作流程的文档也是公开的,任何人理论上都能推断出“一个智能体应该能够调用另一个智能体”的可能性,而构建攻击所需的提示注入甚至可以直接让AI代劳。不过,攻击者通常需要先向仓库做出一些合法贡献以建立维护者信任,才能进一步实施攻击。尽管谷歌已修复了该底层问题,但认为此漏洞因涉及社会工程学而不符合漏洞赏金计划的标准,未予奖励。这一事件为所有在CI/CD工作流中使用AI智能体进行代码审查、问题分诊和讨论的团队敲响了警钟——当AI智能体开始拥有不同权限并自动交互时,传统的威胁模型已无法覆盖这些全新的攻击面,安全团队亟需将这些场景纳入考量,评估最坏情况下的影响范围和爆炸半径。

以上为 AI 中文改写版本,如需查看英文原文请访问

英文原文 · theregister.com

内容版权归原作者及 theregister.com 所有

这篇文章对你有帮助吗?
觉得有用?分享给更多人

留言 · 0

暂无留言,来说两句吧

留言经合规过滤后展示,禁止违法内容