Spoofing della comunicazione da agente ad agente
Crea un messaggio su un bus agente non autenticato e obbedirà.
Cos’è Spoofing della comunicazione da agente ad agente?
I sistemi multi-agente spostano il lavoro su un bus di messaggi e nella maggior parte delle implementazioni tali messaggi non sono né firmati né autenticati. Chiunque riesca a raggiungere l'autobus può leggere ciò che dicono gli agenti e scrivere messaggi che assomigliano a quelli dell'orchestratore e gli agenti a valle si conformano. Questo è ASI07 nella Top 10 OWASP per le applicazioni Agentic AI. Esaminerai un bus di testo in chiaro, creerai una direttiva che reindirizza i record dei clienti a un server esterno, quindi eliminerai la falsificazione dal traffico autentico e abiliterai l'autenticazione dei messaggi.
Cosa imparerai in Spoofing della comunicazione da agente ad agente
- Identificare i rischi per la sicurezza inerenti alle architetture di comunicazione multi-agente prive di autenticazione dei messaggi e verifica dell'identità dell'agente
- Analizza i flussi di messaggi tra agenti per distinguere le comunicazioni legittime degli agenti dai messaggi falsificati o manomessi
- Tracciare come un utente malintenzionato di tipo man-in-the-middle sfrutta i canali di comunicazione degli agenti non autenticati per iniettare istruzioni fittizie
- Valuta l'efficacia della firma crittografica dei messaggi, dell'autenticazione reciproca e dei canali sicuri come difese per i sistemi multi-agente
- Applica i principi di progettazione dei limiti di fiducia alle architetture multi-agente per contenere l'impatto di un agente compromesso o falsificato
Spoofing della comunicazione da agente ad agente — Fasi della formazione
-
Infiltrazione di rete
Bob è stato sulla rete interna di CypherPeak per tre giorni, utilizzando le credenziali VPN di un appaltatore rubato. Durante la mappatura dell'infrastruttura, ha scoperto qualcosa di fondamentale: gli agenti AI dell'azienda comunicano attraverso un bus di messaggi interno che funziona su HTTP semplice sulla porta 8443: nessuna crittografia, nessuna autenticazione, completamente leggibile da chiunque abbia accesso alla rete.
-
Sondaggio dell'autobus
Bob apre uno strumento di test API per inviare un messaggio di prova direttamente al bus dei messaggi. Utilizza l'endpoint e il formato che ha appreso dal traffico intercettato. Se il bus accetta un messaggio con un'identità del mittente fittizia e zero credenziali, conferma che la vulnerabilità è sfruttabile.
-
Autenticazione zero
Il bus ha restituito HTTP 200 senza alcuna verifica di autenticazione. Il messaggio di prova è stato accettato e recapitato nonostante non avesse credenziali, certificato e firma. Ogni campo di sicurezza nella risposta conferma che il bus esegue la verifica zero.
-
Creazione del carico utile
Con la vulnerabilità confermata, Bob prepara il messaggio falsificato. Impersona l'agente dell'orchestrator e ordina all'esportatore di dati di eseguire il mirroring di tutti i record dei clienti elaborati su un endpoint FTP controllato da Bob.
-
Invio del messaggio falsificato
Bob torna al tester API. L'endpoint del bus e il metodo POST sono ancora configurati dal probe. Incolla il payload JSON contraffatto nel corpo della richiesta e lo invia.
-
La direttiva contraffatta
L'autobus ha accettato il messaggio falsificato senza alcuna sfida di autenticazione, proprio come la sonda. La risposta conferma che la direttiva contraffatta è stata consegnata all'Esportatore di dati, impersonando l'Orchestratore.
-
Elaborazione di routine
Alice sta monitorando il ciclo di elaborazione batch pomeridiano. Un'e-mail dal responsabile della piattaforma dati conferma che la pipeline dei dati del cliente sta eseguendo il batch pianificato.
-
La pipeline di dati
Alice apre il dashboard della pipeline dell'agente. La pipeline è composta da cinque agenti AI disposti in una catena. L'orchestratore coordina il flusso di lavoro, l'inserimento dei dati estrae i record dei clienti, il responsabile del trattamento dei dati li normalizza, lo scanner di conformità convalida rispetto alle regole sulla privacy e l'esportatore di dati invia i dati elaborati ai sistemi di analisi a valle.
-
Flusso normale dei messaggi
I messaggi iniziano a fluire attraverso la pipeline durante l'elaborazione batch. Ogni agente invia un aggiornamento dello stato all'agente successivo nella catena. Gli indicatori verdi di autenticazione su ciascun messaggio confermano che sono stati inviati attraverso canali verificati e firmati.
-
La direttiva contraffatta
Nel feed attività viene visualizzato un nuovo messaggio, ma qualcosa è diverso. Dichiara di provenire dall'orchestrator e ordina all'esportatore di dati di eseguire il mirroring di tutti i record elaborati su un endpoint di backup esterno prima dell'esportazione standard. L'esportatore di dati accetta l'istruzione e inizia a trasmettere i dati del cliente al server non autorizzato.
Copertura dei framework di sicurezza
OWASP Agentic Top 10
- ASI07:2026 Insecure Inter-Agent Communication
CWE
- CWE-345 Insufficient Verification of Data Authenticity
- CWE-347 Improper Verification of Cryptographic Signature
CIS Controls
- CIS 16 Application Software Security
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.PS Platform Security