กูเกิลลบเวิร์กโฟลว์เอไอสามรายการหลังพบช่องโหว่ไฮแจ็ก
กูเกิลลบเวิร์กโฟลว์เอไอใน ADK หลังพบช่องโหว่ prompt injection ที่ทำให้ผู้โจมตีสั่งงานเอเจนต์ได้ผ่าน GitHub issue
กูเกิลได้ดำเนินการลบเวิร์กโฟลว์เอเจนต์เอไอจำนวนสามรายการออกจากคลังข้อมูล Agent Development Kit หรือ ADK บนภาษาไพธอนของบริษัท หลังพบว่ามีช่องโหว่ด้านความปลอดภัยที่อาจทำให้ผู้ไม่หวังดีสามารถควบคุมเอเจนต์ที่มีสิทธิ์สูงได้ผ่านการสร้างปัญหาใน GitHub
ทีมวิจัยจาก Pillar Security เป็นผู้เปิดเผยว่าการโจมตีนี้สามารถเกิดขึ้นได้โดยการส่งข้อความที่เป็นอันตรายเข้าไปใน public issue ของคลังข้อมูล ซึ่งจะหลอกให้เอเจนต์ที่ทำหน้าที่คัดกรองปัญหาดำเนินการบางอย่างโดยไม่ตั้งใจ
จุดเริ่มต้นของช่องโหว่
นักวิจัยชี้ให้เห็นว่าเอเจนต์สาธารณะที่ใช้ในการคัดกรองปัญหาสามารถถูกโจมตีด้วยเทคนิคที่เรียกว่า prompt injection โดยผู้โจมตีสามารถแทรกคำสั่งที่ซ่อนอยู่ในเนื้อหาของ issue เพื่อให้เอเจนต์ทำการโพสต์คำสั่ง /adk-issue-fix โดยใช้บัญชี adk-bot ซึ่งเป็นบัญชีที่ถูกกำหนดให้เป็นผู้ร่วมงานในคลังข้อมูล ดังนั้นเมื่อบอทนี้โพสต์คำสั่งดังกล่าว ระบบจะเชื่อว่าเป็นคำสั่งที่ถูกต้องและดำเนินการต่อไปโดยอัตโนมัติ
การทำงานของเอเจนต์อัตโนมัติ
ในกระบวนการทั่วไป เอเจนต์ตัวหนึ่งจะทำหน้าที่ตรวจสอบปัญหาหรือ issue ที่ถูกสร้างขึ้นใน GitHub จากนั้นจะสรุปและส่งต่อไปยังเอเจนต์อีกตัวหนึ่งที่มีสิทธิ์ในการแก้ไขโค้ด หากเอเจนต์ตัวกลางถูกหลอกให้เชื่อว่าข้อความที่ถูกแทรกมานั้นเป็นคำสั่งที่ถูกต้องจากผู้ดูแล เอเจนต์ที่มีสิทธิ์สูงกว่าก็จะดำเนินการตามคำสั่งนั้น ซึ่งอาจนำไปสู่การเปลี่ยนแปลงโค้ดที่ไม่พึงประสงค์หรือการเข้าถึงข้อมูลลับ
การตอบสนองของกูเกิล
เมื่อทีมวิจัยได้แจ้งข้อมูลดังกล่าวให้กูเกิลทราบ ทางบริษัทได้ดำเนินการตรวจสอบและตัดสินใจลบเวิร์กโฟลว์เอไอที่เกี่ยวข้องออกจากคลังข้อมูลอย่างรวดเร็ว เพื่อป้องกันไม่ให้เกิดการโจมตีจริงขึ้น ซึ่งการตอบสนองที่รวดเร็วนี้แสดงให้เห็นถึงความตระหนักถึงความเสี่ยงที่อาจเกิดขึ้นกับระบบเอเจนต์อัตโนมัติที่เชื่อมต่อกับบริการภายนอก
บทเรียนด้านความปลอดภัย
เหตุการณ์นี้เป็นตัวอย่างที่ชัดเจนของความท้าทายในการพัฒนาเอเจนต์เอไอที่ต้องมีการโต้ตอบกับข้อมูลจากภายนอก โดยเฉพาะการที่เอเจนต์ต้องอ่านและประมวลผลข้อความที่ไม่ได้รับการตรวจสอบ เช่น public issue บน GitHub นักพัฒนาจำเป็นต้องออกแบบระบบให้มีการตรวจสอบสิทธิ์และการยืนยันคำสั่งที่เข้มงวดมากขึ้น รวมถึงการจำกัดสิทธิ์ของเอเจนต์ไม่ให้ทำงานที่ละเอียดอ่อนได้โดยไม่มีการยืนยันจากมนุษย์
ผลกระทบต่อวงการ
การค้นพบช่องโหว่ครั้งนี้ช่วยย้ำเตือนว่าการนำเอเจนต์เอไอมาใช้ในกระบวนการพัฒนาซอฟต์แวร์หรือระบบอัตโนมัติอื่น ๆ จำเป็นต้องคำนึงถึงความปลอดภัยเป็นอันดับแรก แม้แต่การทำงานกับ GitHub ซึ่งเป็นแพลตฟอร์มมาตรฐานก็อาจมีความเสี่ยงได้ หากผู้โจมตีคิดค้นวิธีหลอกลวงเอเจนต์ให้ทำสิ่งที่ผิดวัตถุประสงค์ ดังนั้นการพัฒนาในอนาคตจึงต้องอาศัยความร่วมมือระหว่างนักพัฒนา นักวิจัยด้านความปลอดภัย และแพลตฟอร์มต่าง ๆ ในการสร้างระบบป้องกันที่แข็งแกร่งและยืดหยุ่นต่อการโจมตีรูปแบบใหม่ ๆ
Reference
The Hacker News
หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม
💬 Line @monsteronline
☎️ Tel 02-026-6664
📩 Email [email protected]
🌐 ดูสินค้าเพิ่มเติม mon.co.th
แชทผ่าน LINEดูสินค้าทั้งหมด