Risiken durch indirekte Prompt Injection über das Google Cloud MCP minimieren

Coding-Agents werden häufig lokal auf der Arbeitsstation eines Nutzers bereitgestellt und nutzen die vom steuernden Nutzer delegierte Berechtigung für den Zugriff auf Daten. Im Allgemeinen werden Coding-Agents mit allen Berechtigungen des Nutzers ausgeführt. Im Gegensatz zu Menschen sind sie jedoch anfällig für Prompt-Injection, die ihre Aktionen bestimmt. Dies kann Risiken für Ihre Infrastruktur und Daten bergen, die Sie berücksichtigen sollten.

Agents können Daten fälschlicherweise als Anweisungen interpretieren. Dies wird manchmal als indirekte Prompt-Injection bezeichnet. Ein böswilliger Akteur kann beispielsweise schädliche Prompts erstellen, sie direkt (z.B. in einer E-Mail oder einem Kalender) oder indirekt (z.B. durch Einbindung in Cloud Storage oder BigQuery) für ein Opfer freigeben und darauf warten, dass der Agent auf diese schädlichen Prompts reagiert.

Um das Risiko zu verringern, empfehlen wir Ihnen, die folgenden zusätzlichen Schutzmaßnahmen zu berücksichtigen.

  1. Führen Sie die KI-Agenten nach Möglichkeit in einer eingeschränkten Umgebung aus. Ein typisches Beispiel ist, dass Nutzer Agents nur auf Cloud Workstations aufrufen, den Internetzugriff deaktivieren und keine Root-Berechtigungen haben. Wir empfehlen außerdem, VPC-SC-Schutzmaßnahmen für Cloud Workstations zu konfigurieren.

  2. Header für Organisationsbeschränkung: Alternativ können Organisationen mit Netzwerk-Sicherheitsproxys an der Grenze ihres Unternehmensnetzwerks den Header für Organisationsbeschränkung aktivieren. Nach der Bereitstellung wird der Satz von Ressourcen, auf die über das Unternehmensnetzwerk zugegriffen werden kann, auf eine bestimmte Gruppe vonGoogle Cloud -Organisationen (z. B. die primäre Organisation des Unternehmens) beschränkt. Dadurch wird verhindert, dass Agents (und Menschen) auf Ressourcen außerhalb des Unternehmensmandanten von Google Cloudzugreifen können. Wenn Ihre Organisation bereits einen Egress-Proxy verwendet, wird diese Funktion möglicherweise standardmäßig unterstützt.

  3. Principal Access Boundaries (PABs): Mit PABs können Sie die Ressourcen einschränken, auf die eine bestimmte Gruppe von Identitäten zugreifen kann. Bei Coding-Agents können die Agents entweder mit ihrer eigenen Identität (z. B. einem Dienstkonto oder der neuen Agent-Identität, die von Vertex AI Agent Engine unterstützt wird) oder mit delegierter Berechtigung des Nutzers ausgeführt werden. PABs können aktiviert werden, um den Zugriff in beiden Fällen auf die Ressourcen der Organisation zu beschränken. Wenn das Limit jedoch auf die menschliche Identität angewendet wird, wird auch der Zugriff der Person eingeschränkt.

  4. VPC Service Controls: Organisationen, die ihr Unternehmensnetzwerk in einen VPC Service Controls-Perimeter einbeziehen, sind bereits vor diesen Risiken geschützt, wenn sie direkt von außerhalb des VPC-Perimeters stammen. Organisationen, die sich Sorgen um die Daten-Exfiltration über Google Cloudmachen, auch über Agents, sollten prüfen, ob VPC Service Controls in ihrer Umgebung sinnvoll ist.

  5. Model Armor: Aktivieren Sie Model Armor, um potenzielle Prompt-Injection-Angriffe auf Daten zu erkennen und zu blockieren, auf die über die von Google verwalteten MCP-Server zugegriffen wird.