🚨 کالبدشکافی معماری «نماینده فریبخورده» در Agentهای هوش مصنوعی
چرا افزونهها و وبسرویسها پاشنهآشیل LLMها هستند؟
وقتی یک مدل زبانی را به ابزار، افزونه یا API وصل میکنیم، آن مدل از یک پردازنده منزوی تبدیل میشود به یک نماینده فریبخورده؛ سیستمی با دسترسیهای بالا که نمیتواند تشخیص دهد چه چیزی «دستور سیستم» است و چه چیزی «داده آلوده». این همان نقطهای است که معماریهایی مثل MCP و LangChain، خطر واقعی را وارد AppSec میکنند.
---
🧠 ۳ بردار اصلی حمله در Agentic AI
۱) تزریق دستور و بایپاس AST
اعتماد به خروجی JSON/Function Call مدل برای اجرای مستقیم در توابعی مثل os.system یا eval() یک خطای کلاسیک است. مهاجم با یک تزریق غیرمستقیم از RAG، مدل را وادار به تولید متاکاراکترهای شل میکند.
🔍 ایستر اِگ: Regex توان مهار ساختارهای بازگشتی را ندارد؛ بدون پارس AST، بایپاس فقط چند پرانتز فاصله دارد.
---
۲) همزمانی و شرایط مسابقه (TOCTOU)
افزونههای LLM هزاران درخواست ناهمگام را مدیریت میکنند. فاصله تصمیم مدل (T₁) تا اجرای افزونه (T₂) یک پنجره طلایی برای سوءاستفاده میسازد.
🔍 ایستر اِگ: ارسال موازی پرامپتهای مشابه روی افزونههای بدون Mutex، یک Race Condition تمامعیار است.
---
۳) IDOR و «شمارهسازی معنایی»
LLMها در اکسپلویت API یک نیروی چندبرابرکننده هستند. مهاجم بهجای Fuzzing کور، از استنتاج معنایی مدل روی فضای شناسهها استفاده میکند و مسیر IDOR را بدون جلب توجه WAF طی میکند.
🔍 ایستر اِگ: مدل میتواند احتمال ID بعدی را از روی الگوی پاسخها تخمین بزند.
---
🛡️ معماری دفاعی نخبگان
Zero-Trust Execution:
تصمیم LLM = مجوز نیست. هر فراخوانی باید در لایه افزونه با ACL واقعی کاربر اعتبارسنجی شود.
Schema Hardening:
افشای اسکیمای ابزارها در MCP سطح حمله را از اسکن کور به Shadowing دقیق تبدیل میکند. حداقل سطح دسترسی را در پارامترها اعمال کنید.
State Synchronization:
برای عملیات حساس، تراکنشهای اتمیک دیتابیس یا قفلگذاری ترد ضروری است.
SIEM ML-Detection:
بهجای آستانه ثابت، انحراف معیار آماری (Z-score>3) در نرخ فراخوانی ابزارها را مانیتور کنید.
---
📌 در Agentic AI، مدل «مغز» است و افزونهها «اسلحه».
مشکل از جایی شروع میشود که ماشه را به سیستمی میدهیم که با یک متن پنهان در وبسایت، فریب میخورد.
@TryHackBox
@RadioZeroPod
@AiTHB
@TryHackBoxOfficial
AISecurity #RedTeaming #LLMPlugins #AppSec #ConfusedDeputy #Agentic_AI
3
1August 3, 2026 390 6