跳到主要內容
2026-08-09 日報
開發生態

Google Agent Development Kit 曝「代理對代理」漏洞,可透過提示注入越權偽造 AI 審查紀錄

TechNews 科技新報單一來源
尚未逐項核實

目前依單一來源整理,這是來源數量描述,不是對消息真假的判定。

據報導,資安機構 Pillar Security 在累計下載量達 9,000 萬次的 Google Agent Development Kit for Python 中,發現首見的「代理對代理」(Agent-to-Agent)攻擊漏洞。該漏洞源於同儲存庫內,面向外部的低權限代理(由 PR 或 Issue 自動觸發)與維護者專用的高權限代理意外共享了「信任邊界」。 攻擊者可透過兩個 Pull Request(PR)串接攻擊:先提交混雜惡意內容的修補程式,再透過第二個 PR 植入提示注入(Prompt Injection),誘使低權限的分類代理觸發高權限內部工作流程。此手法能憑空偽造出「人類要求審查 ➔ Gemini 執行 ➔ Gemini 核准」的完整紀錄,審查全程無需人類參與。 Google 目前已修補該漏洞並加強防護,但判定此攻擊涉及社交工程,且即便竊取具備權限的 GitHub Token,最終合併惡意 PR 仍需人類維護者介入,因此僅將通報者列入致謝名單,不發放漏洞獎金。研究員 Dan Lisichkin 警告,單靠「代理隔離」已無法防範新興威脅,企業應將 AI 代理的身分、存取資源與互動範圍全面納入威脅模型中。
讀原始報導

背景

提示注入(Prompt injection)是一種針對大型語言模型(LLM)的網路安全攻擊手法。攻擊者透過設計看似無害的輸入,利用模型無法區分開發者指令與使用者輸入的弱點,藉此繞過安全防護並誘發非預期的行為。

來源