злоупотребляет механизмами взаимодействия между ИИ-агентами. В репозитории Google есть два агента: первый, публичный, анализирует пользовательские запросы и новые запросы на слияние; второй, доступный только сопровождающим проекта, имеет более широкие разрешения. Первый может делегировать задачи второму, и эта передача считается доверенной. Чтобы осуществить атаку, злоумышленник сначала отправляет безвредный фрагмент кода, чтобы завоевать доверие и получить возможность запускать определенные процессы на уровне ИИ-агента. На втором этапе он отправляет еще один запрос на слияние с вредоносными инструкциями, встроенными в описание для публичного агента. Публичный агент интерпретирует их как часть своей задачи и вызывает привилегированного ИИ-агента, передавая ему доверенное сообщение. Затем второй агент получает возможность выполнять действия, которые обычный пользователь никогда не смог бы запустить напрямую. Это не уязвимость программного обеспечения в традиционном смысле, а проблема доверительной цепочки между агентами: механизмы GitHub Actions являются публичными, и любой может проанализировать, как они взаимодействуют. Однако Google отказался выплатить исследователю вознаграждение, утверждая, что даже с токеном с разрешениями 'pull-requests: write' код включается не автоматически, а по воле человека-сопровождающего. Компания усилила защиту рабочих процессов и указала исследователя как соавтора исправления. Исследователь настаивает, что Google закрыл только одну реализацию уязвимости, а не основную проблему. Недостаточно ужесточить рабочие процессы или изолировать ИИ-агентов друг от друга: агенты должны быть идентифицированы и иметь фиксированные наборы разрешений, аналогично контролю доступа для людей. Он призывает включить ИИ-агентов в модели угроз, поскольку они

Показать ещё ↓