Usurpation de communication d'agent à agent
Forgez un message sur un bus d'agent non authentifié et il obéit.
Qu'est-ce que Usurpation de communication d'agent à agent?
Les systèmes multi-agents déplacent le travail via un bus de messages et, dans la plupart des déploiements, ces messages ne sont ni signés ni authentifiés. Toute personne pouvant atteindre le bus peut lire ce que disent les agents et rédiger des messages qui ressemblent à ceux de l'orchestrateur, et les agents en aval s'y conforment. Il s'agit d'ASI07 dans le Top 10 OWASP pour les applications d'IA agentique. Vous allez sonder un bus en texte brut, forger une directive qui redirige les enregistrements client vers un serveur externe, puis sélectionner la contrefaçon dans le trafic réel et activer l'authentification des messages.
Ce que vous apprendrez dans Usurpation de communication d'agent à agent
- Identifier les risques de sécurité inhérents aux architectures de communication multi-agents dépourvues d'authentification des messages et de vérification de l'identité des agents.
- Analysez les flux de messages inter-agents pour distinguer les communications légitimes des agents des messages usurpés ou falsifiés.
- Découvrez comment un attaquant de type man-in-the-middle exploite les canaux de communication d'agents non authentifiés pour injecter des instructions fabriquées.
- Évaluer l'efficacité de la signature de messages cryptographiques, de l'authentification mutuelle et des canaux sécurisés comme défenses pour les systèmes multi-agents
- Appliquer les principes de conception des limites de confiance aux architectures multi-agents pour contenir l'impact d'un agent compromis ou usurpé.
Usurpation de communication d'agent à agent — Étapes de la formation
-
Infiltration de réseau
Bob est sur le réseau interne de CypherPeak depuis trois jours, utilisant un identifiant VPN d'entrepreneur volé. En cartographiant l'infrastructure, il a découvert quelque chose d'essentiel : les agents IA de l'entreprise communiquent via un bus de messages interne fonctionnant via HTTP simple sur le port 8443 - pas de cryptage, pas d'authentification, entièrement lisible par toute personne ayant accès au réseau.
-
Sonder le bus
Bob ouvre un outil de test API pour envoyer un message de test directement au bus de messages. Il utilise le point de terminaison et le format qu'il a appris du trafic intercepté. Si le bus accepte un message avec une identité d’expéditeur fabriquée et aucune information d’identification, il confirme que la vulnérabilité est exploitable.
-
Zéro authentification
Le bus a renvoyé HTTP 200 sans contestation d'authentification. Le message de test a été accepté et transmis malgré l’absence d’informations d’identification, de certificat et de signature. Chaque champ de sécurité de la réponse confirme que le bus effectue une vérification nulle.
-
Créer la charge utile
Une fois la vulnérabilité confirmée, Bob prépare le message usurpé. Il se fait passer pour l'agent Orchestrator et demande à l'exportateur de données de mettre en miroir tous les enregistrements clients traités vers un point de terminaison FTP contrôlé par Bob.
-
Envoi du message usurpé
Bob revient au testeur API. Le point de terminaison du bus et la méthode POST sont toujours configurés à partir de la sonde. Il colle la charge utile JSON usurpée dans le corps de la requête et l'envoie.
-
La directive forgée
Le bus a accepté le message usurpé sans aucune contestation d'authentification, tout comme la sonde. La réponse confirme que la directive falsifiée a été transmise à l'exportateur de données, se faisant passer pour l'orchestrateur.
-
Traitement de routine
Alice surveille le cycle de traitement par lots de l'après-midi. Un e-mail du responsable de la plateforme de données confirme que le pipeline de données client exécute son lot planifié.
-
Le pipeline de données
Alice ouvre le tableau de bord Agent Pipeline. Le pipeline se compose de cinq agents d’IA disposés en chaîne. L'orchestrateur coordonne le flux de travail, l'ingestion de données extrait les enregistrements des clients, le processeur de données les normalise, le scanner de conformité valide par rapport aux règles de confidentialité et l'exportateur de données envoie les données traitées aux systèmes d'analyse en aval.
-
Flux de messages normal
Les messages commencent à circuler dans le pipeline au fur et à mesure du traitement par lots. Chaque agent envoie une mise à jour de statut à l'agent suivant de la chaîne. Les indicateurs d'authentification verts sur chaque message confirment qu'ils ont été envoyés via des canaux vérifiés et signés.
-
La directive forgée
Un nouveau message apparaît dans le fil d'activité, mais quelque chose est différent. Il prétend provenir d'Orchestrator, demandant à l'exportateur de données de mettre en miroir tous les enregistrements traités vers un point de terminaison de sauvegarde externe avant l'exportation standard. L'exportateur de données accepte l'instruction et commence à transmettre les données client au serveur malveillant.
Couverture des référentiels de sécurité
OWASP Agentic Top 10
- ASI07:2026 Insecure Inter-Agent Communication
CWE
- CWE-345 Insufficient Verification of Data Authenticity
- CWE-347 Improper Verification of Cryptographic Signature
CIS Controls
- CIS 16 Application Software Security
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.PS Platform Security