Un problema di sicurezza segnalato che coinvolge AWS AgentCore ha richiamato l'attenzione sui rischi derivanti dal consentire agli agenti IA di elaborare istruzioni non attendibili mentre dispongono dell'accesso a credenziali cloud o a strumenti interni sensibili.
La preoccupazione riguarda la prompt injection, una classe di attacchi in cui contenuti dannosi vengono incorporati nel materiale che un sistema IA deve leggere o su cui deve agire. Se un agente interpreta tale contenuto come un'istruzione autorizzata, potrebbe essere indotto a richiedere, divulgare o utilizzare impropriamente credenziali, a seconda delle autorizzazioni e delle integrazioni a sua disposizione.
Perché le autorizzazioni degli agenti sono importanti
Gli agenti IA possono essere configurati per recuperare dati, chiamare API, utilizzare strumenti di sviluppo e interagire con servizi cloud. Queste capacità possono migliorare l'automazione, ma creano anche un confine di sicurezza che deve essere gestito indipendentemente dalla capacità del modello di seguire istruzioni in linguaggio naturale.
Un prompt che chiede a un agente delle credenziali non dovrebbe, di per sé, essere in grado di aggirare i controlli di identità. Tuttavia, le organizzazioni possono essere esposte a rischi se gli agenti possono accedere ai segreti tramite ruoli troppo estesi, restituire agli utenti risultati sensibili degli strumenti o seguire istruzioni contenute in pagine web, ticket, documenti o altre fonti esterne.
Controlli consigliati
- Applicare ruoli IAM basati sul principio del privilegio minimo e limitare ogni agente alle API e alle risorse necessarie per la propria attività.
- Conservare i segreti in servizi dedicati alla gestione dei segreti anziché in prompt, file o configurazioni leggibili dagli agenti, ove possibile.
- Richiedere autorizzazione e convalida esplicite prima che gli agenti eseguano azioni sensibili o rivelino risultati degli strumenti.
- Separare le istruzioni degli operatori attendibili dai contenuti recuperati non attendibili, compresi i dati raccolti da siti web esterni.
- Registrare l'attività degli agenti, le chiamate agli strumenti e le modifiche alle autorizzazioni per supportare il rilevamento e la risposta agli incidenti.
- Testare i flussi di lavoro degli agenti rispetto a scenari di prompt injection prima della distribuzione in produzione.
L'incidente dimostra che le salvaguardie per gli agenti IA non possono basarsi esclusivamente su prompt di sistema o regole comportamentali. Una protezione efficace richiede misure di sicurezza cloud convenzionali, accesso limitato agli strumenti, gestione attenta dei contenuti esterni e monitoraggio dei tentativi di influenzare i flussi di lavoro automatizzati.
