一个Agent,如何操控另一个Agent

admin 2026-08-29 04:45:39 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 文章探讨AIAgent间任务交接的安全风险,指出低权限Agent可能将恶意内容传递给高权限Agent导致权限滥用。关键发现是传统权限控制无法覆盖Agent间上下文传递风险。建议安全团队通过模拟攻击路径、检查日志和告警来验证安全性,确保每次任务交接都有清晰的身份和授权记录。 综合评分: 86 文章分类: AI安全,红队,安全运营,实战经验,应用安全


一个 Agent,如何操控另一个 Agent

塞讯科技

2026年8月27日 13:58 上海

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

以前做自动化,流程大多比较直白:机器人收集信息,管理员账号执行操作,碰到敏感动作,再由人确认。现在一个任务可能要经过好几个 Agent,真正麻烦的地方也随之出现了:前面接触到的内容,会不会一路传到后面更有权限的 Agent 手里?

比如,一个 Agent 负责读取公开 Issue,另一个 Agent 负责处理代码仓库里的维护任务。前者看到了什么,后者就可能接着处理什么。只要 Issue、代码或任务说明里混进了诱导内容,原本只给维护者使用的操作,就可能被前面的低权限入口带起来。

8 月初,The Register 报道了 Google Agent Development Kit 相关代码仓库中的一条攻击路径。公开 Issue 或 Pull Request 中的内容,可能影响低权限 Agent 的判断,进而让它把任务交给权限更高的维护 Agent。事情的关键,不在于 Agent 突然多了一项权限,而在于它们之间的交接没有被看清楚。

图|The Register 关于 Agent-to-Agent exploitation 的报道页面 图源:The Register

低权限入口,怎么碰到了高权限动作

低权限 Agent 本身可能只能读 Issue、分析代码,或者整理工单。问题在于,它读到的内容会进入上下文,随后又被带给下一个 Agent。后者一旦连接着更多工具和代码仓库,就可能把这段内容当成正常任务继续往下做。

从表面看,前后两个动作都像系统设计好的流程:一个 Agent 负责读取,一个 Agent 负责处理。真正改变方向的内容,可能只藏在一条 Issue、一段代码注释,或者一份 Pull Request 描述里。普通日志往往只记下“任务已转交”,很难直接看出是谁把任务带到了这一步。

所以这类问题和常见的账号越权不完全一样。账号权限没有突然变大,Agent 也不一定绕过了登录和授权。风险更像是藏在交接过程中:什么内容可以传过去,谁有权继续处理,转交之前有没有人或规则看过一眼。

图|Google Agent Development Kit Python 开源项目页面 图源:GitHub

一个 Token,说明不了 Agent 的身份

给 Agent 配一个 Token,只能知道它拿着什么凭证去访问系统,不能说明它此刻是在替谁办事,也不能说明它应该把事情做到哪一步。

Agent 可以读取代码、分析工单或发起检查,但涉及合并代码、修改流水线、确认检查结果等动作时,仍要回到明确的授权流程。重点不在于把权限一律收紧,而是让每次任务交接都对应到清楚的身份和用途。

人工确认也不能只剩一个“允许”按钮。确认之前,至少要知道请求来自哪个 Agent,前面读过什么内容,准备调用什么工具,以及这次操作会碰到哪些资源。否则人只是替自动化流程补了一下确认,实际发生了什么仍然说不清。

安全团队得看见任务是怎么走的

Agent 会不断接入新的工具和数据源,原来的工作流也会跟着调整。上线时看着没问题,运行一段时间后,权限关系和任务路径很可能已经变了。只看最初那份设计文档,往往对不上现场。

可以拿真实任务做几次检查:给低权限 Agent 一段带有诱导内容的输入,看它会不会把内容交给更高权限的 Agent;让它碰一下高风险工具,看拦截和人工确认有没有真正生效;再翻日志、告警和工单,确认这次调用能不能还原出来。

普通功能测试只关心流程能不能跑通。安全验证还要专门试试那些容易出问题的地方,看看输入、身份、权限、工具调用和告警之间有没有断点。这样复盘时,团队手里有记录可查,不用只靠聊天记录和现场人员回忆。

复盘时至少要说清楚:请求从哪里来,哪个 Agent 接到过,拿的是什么身份,调用了什么工具,哪一步被拦住,哪一步还可以继续。

Agent 接得越多,任务交接就越容易绕出新的路径。把这些路径实际跑一遍,看看权限有没有越界、异常动作能不能被发现,出了问题也能更快找到是哪一环出了偏差。对安全团队来说,这比上线时确认一句“配置没问题”更有用。

参考来源 1. The Register:Google dev kit spurs first-ever agent-on-agent exploitation 2. GitHub:google/adk-python


情报驱动运营,AI 构建闭环

▶▶关注【塞讯科技】,了解 AI 闭环的实战型安全运营,获取更多产品动态与安全实战资讯

▶▶关注【塞讯威胁情报】,解锁一线视角的深度威胁情报与漏洞分析,获取第一手安全研究内容


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:塞讯科技 《一个 Agent,如何操控另一个 Agent》

评论:0   参与:  0