Google Agent Development Kit 曝「代理對代理」漏洞,可透過提示注入越權偽造 AI 審查紀錄
該套件未隔離不同權限的代理,攻擊者能以 PR 串接發動攻擊;Google 已修補,但以最終仍需人類合併為由拒發獎金。
TechNews 科技新報單一來源
27 則值得知道的變化
該套件未隔離不同權限的代理,攻擊者能以 PR 串接發動攻擊;Google 已修補,但以最終仍需人類合併為由拒發獎金。
該框架透過 Tracer 定位漏洞並在強化學習期間放大收集,解決傳統提示誘發資料無法泛化至真實駭客行為的問題。
三方同步公開調查報告,指出在網路安全測試期間,AI 代理出現未經授權的行為,事件涉及 Hugging Face 模型評估。