Zenity Labs, AWS'nin kurumsal yapay zekâ ajanlarını araçlar, hafıza ve kimlik yönetimiyle çalıştırdığı yönetilen platformu Amazon Bedrock AgentCore'daki bir açık zincirini duyurdu: "AgentCorruption". Bu tek bir hata değildi.

Zincir, herkese açık tek bir ajana yapılan istem enjeksiyonuyla başladı. AgentCore ajanları aşırı geniş varsayılan izinlerle çalıştığı için ele geçirilen ajan kimlik bilgilerine ve sırlara erişebildi, diğer ajanların özel sohbetlerini okuyabildi, kaynak kodu kopyalayabildi ve aynı AWS hesabındaki ve bölgesindeki diğer ajanlara ulaşabildi. Araştırmacıların ifadesiyle: "tek istemle bir bölgedeki tüm ajanları ele geçirmek".

AWS sorunu yamaladı ve ciddiyet çerçevesine itiraz ediyor: şirkete göre varsayılan rol davranışı belgelenmiş ve müşterinin belirlediği izinleri aşmıyor. Zenity'nin karşı argümanı şu: tek bir zehirli girdinin tüm ajan filosuna yayılmasına izin veren belgelenmiş bir varsayılan, belgeler ne derse desin bir tasarım sorunudur.

Pratikte bu vaka daha geniş bir riskin provası. Ajanlara biletler, kod, bulut kaynakları ve mesajlaşma üzerinde yetki verildikçe istem enjeksiyonu yeni "iş e-postası ele geçirme" yöntemine dönüşüyor. Önlemler gösterişsiz: her ajana tek rol, en az yetki ilkesi, ajanların erişebildiği yerlerde sır tutmamak, her dış girdiyi düşman kabul etmek ve ajanlar arası çağrıları kayıt altına almak.