Spoofing der Agent-zu-Agent-Kommunikation
Fälschen Sie eine Nachricht auf einem nicht authentifizierten Agentenbus und er gehorcht.
Was ist Spoofing der Agent-zu-Agent-Kommunikation?
Multiagentensysteme übertragen die Arbeit über einen Nachrichtenbus, und in den meisten Bereitstellungen werden diese Nachrichten weder signiert noch authentifiziert. Jeder, der den Bus erreichen kann, kann lesen, was die Agenten sagen, und Nachrichten schreiben, die wie die des Orchestrators aussehen, und nachgeschaltete Agenten befolgen diese Anweisungen. Dies ist ASI07 in den OWASP Top 10 für Agentic AI Applications. Sie untersuchen einen Klartext-Bus, fälschen eine Anweisung, die Kundendatensätze an einen externen Server umleitet, ermitteln dann die Fälschung im echten Datenverkehr und aktivieren die Nachrichtenauthentifizierung.
Was Sie lernen in Spoofing der Agent-zu-Agent-Kommunikation
- Identifizieren Sie die Sicherheitsrisiken, die mit Kommunikationsarchitekturen mit mehreren Agenten verbunden sind, denen es an Nachrichtenauthentifizierung und Überprüfung der Agentenidentität mangelt
- Analysieren Sie den Nachrichtenfluss zwischen Agenten, um legitime Agentenkommunikation von gefälschten oder manipulierten Nachrichten zu unterscheiden
- Verfolgen Sie, wie ein Man-in-the-Middle-Angreifer Kommunikationskanäle nicht authentifizierter Agenten ausnutzt, um erfundene Anweisungen einzuschleusen
- Bewerten Sie die Wirksamkeit der kryptografischen Nachrichtensignierung, der gegenseitigen Authentifizierung und sicherer Kanäle als Abwehrmaßnahmen für Multiagentensysteme
- Wenden Sie Vertrauensgrenzen-Designprinzipien auf Multi-Agent-Architekturen an, um die Auswirkungen eines kompromittierten oder gefälschten Agenten einzudämmen
Spoofing der Agent-zu-Agent-Kommunikation — Trainingsschritte
-
Netzwerkinfiltration
Bob war drei Tage lang im internen Netzwerk von CypherPeak und nutzte dabei gestohlene VPN-Zugangsdaten eines Auftragnehmers. Bei der Kartierung der Infrastruktur entdeckte er etwas Entscheidendes: Die KI-Agenten des Unternehmens kommunizieren über einen internen Nachrichtenbus, der über einfaches HTTP auf Port 8443 läuft – keine Verschlüsselung, keine Authentifizierung, vollständig lesbar für jeden mit Netzwerkzugriff.
-
Den Bus sondieren
Bob öffnet ein API-Testtool, um eine Testnachricht direkt an den Nachrichtenbus zu senden. Er verwendet den Endpunkt und das Format, die er aus dem abgefangenen Datenverkehr gelernt hat. Wenn der Bus eine Nachricht mit einer gefälschten Absenderidentität und ohne Zugangsdaten akzeptiert, bestätigt er, dass die Sicherheitslücke ausgenutzt werden kann.
-
Keine Authentifizierung
Der Bus hat HTTP 200 ohne Authentifizierungsaufforderung zurückgegeben. Die Testnachricht wurde akzeptiert und zugestellt, obwohl keine Zugangsdaten, kein Zertifikat und keine Signatur vorhanden waren. Jedes Sicherheitsfeld in der Antwort bestätigt, dass der Bus eine Nullüberprüfung durchführt.
-
Die Payload erstellen
Nachdem die Sicherheitslücke bestätigt wurde, bereitet Bob die gefälschte Nachricht vor. Er verkörpert den Orchestrator-Agenten und weist den Datenexporteur an, alle verarbeiteten Kundendatensätze auf einen FTP-Endpunkt zu spiegeln, den Bob kontrolliert.
-
Senden der gefälschten Nachricht
Bob wechselt zurück zum API-Tester. Der Busendpunkt und die POST-Methode sind noch wie beim vorherigen Test konfiguriert. Er fügt die gefälschte JSON-Payload in den Anfragetext ein und sendet sie.
-
Die gefälschte Richtlinie
Der Bus akzeptierte die gefälschte Nachricht ohne Authentifizierungsaufforderung – genau wie die Sonde. Die Antwort bestätigt, dass die gefälschte Anweisung an den Datenexporteur übermittelt wurde und sich als Orchestrator ausgab.
-
Routinemäßige Verarbeitung
Alice überwacht den Stapelverarbeitungszyklus am Nachmittag. Eine E-Mail vom Data Platform Lead bestätigt, dass die Kundendatenpipeline ihren geplanten Batch ausführt.
-
Die Datenpipeline
Alice öffnet das Agent-Pipeline-Dashboard. Die Pipeline besteht aus fünf in einer Kette angeordneten KI-Agenten. Der Orchestrator koordiniert den Arbeitsablauf, die Datenaufnahme ruft Kundendatensätze ab, der Datenprozessor normalisiert sie, der Compliance-Scanner validiert anhand von Datenschutzregeln und der Datenexporter sendet die verarbeiteten Daten an nachgelagerte Analysesysteme.
-
Normaler Nachrichtenfluss
Während der Stapelverarbeitung beginnen Nachrichten durch die Pipeline zu fließen. Jeder Agent sendet eine Statusaktualisierung an den nächsten Agenten in der Kette. Die grünen Authentifizierungsindikatoren auf jeder Nachricht bestätigen, dass sie über verifizierte, signierte Kanäle gesendet wurden.
-
Die gefälschte Richtlinie
Im Aktivitätsfeed erscheint eine neue Nachricht – aber etwas ist anders. Es soll vom Orchestrator stammen und den Datenexporter anweisen, alle verarbeiteten Datensätze vor dem Standardexport auf einen externen Backup-Endpunkt zu spiegeln. Der Datenexporteur nimmt die Anweisung an und beginnt mit der Übertragung von Kundendaten an den Rogue-Server.
Abdeckung der Sicherheits-Frameworks
OWASP Agentic Top 10
- ASI07:2026 Insecure Inter-Agent Communication
CWE
- CWE-345 Insufficient Verification of Data Authenticity
- CWE-347 Improper Verification of Cryptographic Signature
CIS Controls
- CIS 16 Application Software Security
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.PS Platform Security