發表文章

目前顯示的是有「Google ADK」標籤的文章

AI代理框架漏洞:AWS、Google、Vercel全中招,工具可繞過模型直接觸發 | AI Agent Framework Flaws: AWS, Google, Vercel Tools Bypass the Model

By Kit 小克 | AI Tool Observer | 2026-08-07 🇹🇼 AI代理框架漏洞:AWS、Google、Vercel全中招,工具可繞過模型直接觸發 AI代理框架漏洞 本週成為資安圈焦點:資安研究人員揭露 Amazon Bedrock AgentCore 、 Google Agent Development Kit(ADK) 與 Vercel AI SDK 的代理執行環境(harness)都存在設計層級的驗證漏洞,攻擊者能在不經過模型判斷的情況下,直接命令代理呼叫工具。換句話說,系統提示詞、內容過濾、模型層級的防護機制全部被繞過——因為模型根本沒有被叫起來。 漏洞怎麼運作:跳過模型這一步 這幾個平台的共通設計是「事件迴圈(event loop)」:使用者訊息進來,模型判斷要不要呼叫工具,工具執行結果再回饋給模型。但研究人員發現,只要能構造出符合格式的「工具呼叫」內容區塊,就能讓事件迴圈誤以為這是模型剛剛做出的決定,直接派工具執行——完全跳過模型判斷這一步。 AWS Bedrock AgentCore :CVE-2026-18830,CVSS v4.0 評分 8.6。已通過驗證的遠端使用者可以在 InvokeHarness API 請求的最後一則訊息中插入工具呼叫區塊,事件迴圈會直接派發該工具,不會詢問模型。 Google Agent Development Kit(Python 版) :存在類似的輸入驗證缺失,已在 ADK 2.5.0 修復。 Vercel AI SDK :影響用於 Codex 與 OpenCode 兩款編碼代理的 harness 套件,已分別在 @ai-sdk/harness-codex 1.0.29 與 @ai-sdk/harness-opencode 1.0.28 修復。 為什麼這比一般提示詞注入更嚴重 過去談 AI 代理安全,多半聚焦在「提示詞注入」——想辦法騙模型做壞事,防禦手段是加強系統提示詞與內容過濾。但這次的 AI代理框架漏洞 完全不需要騙模型,因為模型根本沒被觸發。任何建立在模型判斷之上的防護,在這條攻擊路徑上都是無效的。實際風險程度取決於應用是否允許不受信任的呼叫者提交結構化對話訊息、修改儲存的歷史紀錄,或以其他方式把工具呼叫區塊塞進事件迴圈會讀取的位置。 ...