資安機構 Pillar Security 研究人員近日披露,Google 廣泛使用的開源 Agent Development Kit for Python 發現一項可被利用的漏洞。這起事件揭示一種新型的「代理對代理」(Agent-to-Agent)攻擊手法,也突顯 AI 代理應用可能對軟體供應鏈安全帶來的風險。
Agent Development Kit for Python 用於建立與部署 AI 代理,累計下載量據稱已達 9,000 萬次。研究團隊指出,問題源於同一個儲存庫中同時運行兩種權限層級不同的自動化 AI 代理,卻意外共享了信任邊界。
低權限代理可能成為越權跳板
該儲存庫包含一個面向外部、權限較低的代理,會在使用者提交 Pull Request(PR)或 Issue 時自動啟動;另一個則是供維護者使用、具備較高權限的代理。Pillar Security 表示,攻擊者可先透過「提示注入」(Prompt Injection)操控低權限代理,再利用代理之間的信任關係,越權觸發高權限代理執行惡意指令。
這類風險的關鍵,不只是單一代理本身是否受到隔離,而是不同權限代理之間如何傳遞指令、共享資訊及啟動工作流程。當低權限代理能夠影響高權限代理的行為時,原本的權限分層可能因此失去防護效果。
兩個 PR 串接,偽造 AI 審查紀錄
研究人員描述的攻擊流程,通常會先透過看似正常的程式碼貢獻建立信任,接著利用兩個 PR 串接攻擊:
- 攻擊者先提交第一個 PR,將真實的程式碼修補與惡意內容混雜,讓面向公開環境的代理進行標記與審查。
- 接著提交第二個 PR 植入提示注入內容,誘使負責分類(Triage)的代理發出受信任的交接指令,進而啟動高權限的內部工作流程。
Pillar Security 形容,這種手法可能在遭污染的 PR 上,憑空建立一條看似完整的「人類要求審查 → Gemini 執行 → Gemini 核准」紀錄,但實際上整個流程並沒有真正的人類參與。
Google 已修補,但未發放漏洞獎勵
Google 已修補相關問題,並加強該儲存庫的防護。不過,Google 判定這項回報不符合漏洞獎勵計畫的發放標準。
Google 的說法是,這項攻擊手法涉及社交工程;即使攻擊者成功竊取具備權限的 GitHub Token,最終仍需要人類維護者介入,才能合併惡意 PR。因此,Google 未提供實質獎金,但會將研究人員列入致謝名單(Credit),以承認其資安通報貢獻。
代理隔離之外,還需納入完整威脅模型
發現此漏洞的研究人員 Dan Lisichkin 表示,這起事件顯示,單靠「代理隔離」已不足以因應新興威脅。資安團隊應將 AI 代理的專屬身分、可存取資源,以及代理之間的互動範圍,全面納入威脅模型(Threat Models)。
他也建議企業資安長(CISO)與相關從業人員,及早評估代理對代理攻擊情境可能造成的最壞影響與潛在波及範圍。對採用 AI 代理處理程式碼審查、Issue 分類及自動化部署的組織而言,除了限制代理權限,也需要檢視代理間的信任交接、提示內容驗證,以及高權限操作是否具備獨立的人類核准機制。




