隨著 AI 代理逐漸採用多代理協作模式,AI 代理之間的互動也擴大了潛在攻擊面。當不同代理擁有不同權限,且能相互傳遞指令與工作內容時,攻擊者可能透過低權限代理影響高權限代理,形成新的代理對代理(Agent-to-Agent)攻擊途徑。
資安業者 Pillar Security 近日揭露 Google ADK for Python 的代理對代理攻擊手法。研究指出,攻擊者可透過低權限 AI 代理誘使高權限代理執行特定指令,造成敏感資訊暴露,甚至竄改 GitHub 拉取請求(Pull Request,PR)的內容。
惡意提示可觸發高權限代理流程
Google 的 ADK for Python 提供兩類 AI 代理:一類是用於與使用者互動的低權限代理,另一類則是僅供維護者使用的高權限代理。Pillar Security 發現,攻擊者可以在拉取請求中植入惡意提示,誘使低權限代理發送特製的 @Gemini CLI 指令。
這些指令可能進一步觸發高權限代理的工作流程,讓攻擊者取得敏感資訊,甚至操控拉取請求內容。若攻擊者還能取得其他開發協作者的信任,便可能進一步污染程式碼審查與變更流程。
Google 已完成修補
研究人員已在 6 月初將上述問題通報 Google。Google 目前已完成修補,相關問題涉及 AI 代理在不同權限層級之間傳遞指令與工作內容時,可能遭到低權限代理間接利用的風險。




