Skip to content

ASI07:不安全的 Agent 間通訊

Insecure Inter-Agent Communication

說明

Multi-agent system 仰賴 autonomous Agent 之間持續通訊,透過 API、message bus 與 shared memory 進行協調,因而大幅擴大 attack surface。Decentralized architecture、不同程度的 autonomy 與不一致的 trust,使 perimeter-based security model 失去效果。若 Agent 間對 authentication、integrity、confidentiality 或 authorization 的控制薄弱,攻擊者便可攔截、操弄、spoof 或阻擋 message。

Insecure Inter-Agent Communication 發生於這些 exchange 缺乏適當的 authentication、integrity 或 semantic validation,使 Agent message 與 intent 可以被攔截、spoof 或操弄。此威脅橫跨 transport、routing、discovery 與 semantic layer,也包括 covert channel 或 side-channel;Agent 可能透過 timing 或 behavioral cue 洩漏資料,或讓資料被推論出來。

這與 ASI03(Identity & Privilege Abuse) 不同,後者聚焦於 credential 與 permission misuse;也不同於 ASI06(Memory & Context Poisoning),後者針對 stored knowledge 的破壞。ASI07 聚焦於破壞 Agent 之間的 real-time message,可能造成 misinformation、privilege confusion,或對 distributed Agentic system 的 coordinated manipulation。

本項在 Agentic Threats and Mitigations 中由 T12 – Agent Communication PoisoningT16 – Insecure Inter-Agent Protocol Abuse 涵蓋。

常見漏洞範例

  1. Unencrypted and channels enabling semantic manipulation(原文如此) — MITM 攔截未加密 message,並注入隱藏指令,改變 Agent goal 與 decision logic。
  2. Message tampering leading to cross-context contamination — 遭修改或注入的 message 模糊 Agent 之間的 task boundary,在協作期間造成 data leakage 或 goal confusion。
  3. Replay on trust chains — 重播 delegation 或 trust message,使 Agent 被騙而授予存取權,或遵循已過期的指令。
  4. Protocol downgrade and descriptor forgery, causing authority confusion — 攻擊者迫使 Agent 使用較弱的 communication mode,或 spoof agent descriptor,讓惡意 command 看起來像合法 exchange。
  5. Message-routing attacks on discovery and coordination — 遭誤導的 discovery traffic 偽造與惡意 Agent 或未授權 coordinator 的關係。
  6. Metadata analysis for behavioral profiling — Traffic pattern 暴露 decision cycle 與 Agent 之間的關係,使攻擊者可以預測並操弄 Agent behavior。

攻擊情境範例

  1. Semantic injection via unencrypted communications — 透過 HTTP 或其他未經 authentication 的 channel,MITM 攻擊者注入隱藏指令,使 Agent 在外觀看似正常的情況下產生偏誤或惡意結果。
  2. Trust poisoning via message tampering — 在 Agentic trading network 中,遭修改的 reputation message 扭曲哪些 Agent 會被信任並用於決策。
  3. Context confusion via replay — 重播 emergency coordination message,觸發過期 procedure 與錯誤的 resource allocation。
  4. Goal manipulation via protocol downgrade — 強制使用 legacy、未加密模式,使攻擊者能注入 objective 與 risk parameter,產生有害建議。
  5. Agent-in-the-Middle via MCP descriptor poisoning — 惡意 MCP endpoint 宣告 spoofed agent descriptor 或虛假的 capability。一旦被信任,便會把 sensitive data 路由經由攻擊者基礎設施。
  6. A2A registration spoofing — 攻擊者使用 cloned schema,在 discovery service 註冊假的 peer Agent,攔截 privileged coordination traffic。
  7. Semantics split-brain — 同一個 instruction 被不同 Agent 解析成不同 intent,產生彼此衝突但看似各自合法的 action。

預防與緩解指南

  1. Secure agent channels — 使用 end-to-end encryption、per-agent credential 與 mutual authentication。強制 PKI certificate pinning、forward secrecy,並定期進行 protocol review,以防止 interception 或 spoofing。
  2. Message integrity and semantic protection — 對 message 進行 digital signature,對 payload 與 context 都做 hash,並驗證其中是否存在隱藏或遭修改的 natural-language instruction。套用 natural-language-aware sanitization 與 intent diffing,以偵測 goal、parameter tampering,以及隱藏或遭修改的 natural-language instruction。
  3. Agent-aware anti-replay — 所有 exchange 都必須使用與 task window 綁定的 nonce、session identifier 與 timestamp。維護短期 message fingerprint 或 state hash,以偵測 cross-context replay。
  4. Protocol and capability security — 停用較弱或 legacy communication mode。要求 Agent-specific trust negotiation,並把 protocol authentication 綁定至 Agent identity。在 gateway 或 middleware 強制執行 version 與 capability policy。
  5. Limit metadata-based inference — 在可行情況下使用 fixed-size 或 padded message、平滑 communication rate,並避免 deterministic communication schedule,以降低 traffic analysis 的 attack surface。這些較輕量的措施可以讓攻擊者更難僅從 metadata 推論 Agent role 或 decision cycle,而不必進行沉重的 protocol redesign。
  6. Protocol pinning and version enforcement — 定義並強制允許的 protocol version,例如 MCP、A2A、gRPC。拒絕 downgrade attempt 或未識別的 schema,並驗證雙方宣告相符的 capability 與 version fingerprint。
  7. Discovery and routing protection — 使用 cryptographic identity 驗證所有 discovery 與 coordination message。以 access control 與 verified reputation 保護 directory,端到端驗證 identity 與 intent,並監控 anomalous routing flow。
  8. Attested registry and agent verification — 使用能對 Agent identity、provenance 與 descriptor integrity 提供 digital attestation 的 registry 或 marketplace。接受 discovery 或 coordination message 前,要求 signed agent card 與持續驗證。利用 PKI trusted root certificate registry,建立穩健的 Agent verification,並對 critical attribute 進行 attestation。
  9. Typed contracts and schema validation — 使用 versioned、typed message schema,並為每個 message 明確指定 audience。拒絕 validation 失敗的 message,或未宣告 compatibility 就嘗試 schema down-conversion 的 message。Typed contract 有助於結構化,但 Agent 之間的 semantic divergence 仍是固有挑戰,因此 mitigation 聚焦於 integrity、provenance 與受控 communication pattern,而不是嘗試達成完整 semantic alignment。

參考資料

  1. Local Model Poisoning Attacks to Byzantine-Robust Federated Learning - USENIX Security 2020
  2. Manipulating the Byzantine: Optimizing Model Poisoning Attacks and Defenses for Federated Learning - NDSS
  3. Resilient Consensus Control for Multi-Agent Systems - MDPI / PMC

原作:OWASP Top 10 For Agentic Applications 2026
專案:OWASP Gen AI Security Project - Agentic Security Initiative
授權:CC BY-SA 4.0
本翻譯為非官方繁體中文版本,並依 CC BY-SA 4.0 授權釋出。