Day5 從防禦設計角度談過單 Agent vs 多 Agent 的 IAM 權限複雜度,並建議避免共用憑證模式。這篇換成攻擊者的視角:如果多個 Agent 共用同一組 Service Account,攻擊者只要攻破其中風險最高、防護最弱的那一個 Agent,就能連鎖取得所有其他 Agent 的權限。
假設一個系統裡有三個 Agent:一個負責處理外部客戶查詢(暴露在網路上、攻擊面最大)、一個負責內部財務分析(存取敏感財務資料)、一個負責系統維運(具備較高的操作權限)。如果三者共用同一組憑證,攻擊者只需要透過 Day7 的間接注入手法攻破防護最弱的客服 Agent,就能利用同一組憑證,讓原本不該被外部觸及的財務分析與系統維運能力被連鎖利用——攻擊者攻擊的是防線最弱的入口,但拿到的是防線最強的那個 Agent 的權限。
Day4 提到的陷阱一(過度授權與跨 Agent 資料外洩)與陷阱三(Agent 間信任邊界模糊),在這個攻擊鏈裡同時出現:過度授權讓單一憑證擁有過大權限範圍,信任邊界模糊則讓「防護最弱的 Agent」跟「權限最高的 Agent」之間沒有明確的隔離。
這也是為什麼 Day5 建議從扁平獨立模式開始,而非圖方便用共用憑證——每個 Agent 該用各自獨立、範圍受限的憑證,即使某一個 Agent 被攻破,衝擊範圍也該被限制在該 Agent 原本被授權的範圍內,而不是連鎖擴散到整個系統。
💡 關於作者
我是 Fngi,專注在 AI 安全與雲端資安領域。如果這篇對你有幫助,歡迎追蹤 Instagram @aid3fend,我在那裡分享更多 AI 資安的實務筆記與趨勢觀察。