/security/privilege-compromise/

T3

Privilege Compromise

Angriffsfläche
  • Tools & externe Daten
  • Agent-zu-Agent-Kommunikation

Angreifer nutzen schlecht verwaltete Rollen, zu weit gefasste Berechtigungen oder dynamisch vererbte Privilegien aus, um den Zugriff eines Agenten über seinen vorgesehenen Umfang hinaus zu eskalieren.

Was es ist

Privilege Compromise nutzt schlecht verwaltete Rollen, zu weit gefasste Berechtigungen oder dynamisch vererbte Privilegien aus, um den Zugriff eines Agenten über das hinauswachsen zu lassen, was seine Aufgabe tatsächlich benötigt. Da Agenten Berechtigungen dynamisch erben — aus einer Nutzersitzung, einem Service-Token oder einer temporären, während einer Aufgabe gewährten Eskalation —, ist der überschüssige Zugriff im Moment der Gewährung oft korrekt; die Schwachstelle liegt darin, dass ihn später nichts widerruft. Ein verwandtes Fehlermuster ist der Confused-Deputy: Ein Agent mit höherem Privileg als der anfragende Nutzer kann eine legitime von einer eingeschleusten Anfrage nicht unterscheiden und führt eine hochprivilegierte Aktion im Namen des Angreifers aus. Die Bedrohung überschneidet sich teilweise mit Excessive Agency (LLM06), doch die agentische Dimension verstärkt sie: Ein Agent kann Rollen dynamisch delegieren oder Tools systemübergreifend aufrufen und dabei einzeln begrenzte Berechtigungen auf eine Weise verketten, die keine einzelne API-Grenze zu erfassen ausgelegt war — selbst korrekt begrenzte Tool-APIs können sich zu einem unbeabsichtigten, höher privilegierten Ergebnis kombinieren.

Angriffsszenarien

In einem Multi-Agenten-System

Das temporäre Administrator-Privileg eines Troubleshooting-Agenten, das für einen einzelnen Schritt gewährt wurde, bleibt bestehen und wird später missbraucht, um auf Daten außerhalb seiner ursprünglichen Rolle zuzugreifen.

Ausnutzung systemübergreifender Autorisierung

Der Zugriff eines Agenten über HR- und Finanzsysteme hinweg wird von einem System auf das andere eskaliert, weil die Durchsetzung des Berechtigungsumfangs den Agenten systemübergreifend nicht begleitet — ein Angreifer extrahiert so Daten, die kein einzelnes System direkt gewährt hätte.

Bereitstellung eines Schatten-Agenten

Ein Angreifer nutzt schwache Zugriffskontrollen aus, um einen rogue Agenten aufzusetzen, der legitime Zugangsdaten erbt und unentdeckt operiert, während er Daten exfiltriert oder nicht autorisierte Transaktionen auslöst.

Confused-Deputy-Abfrageausführung

Ein Agent, der Datenbankabfragen im Namen eines Nutzers ausführen darf, prüft nicht, ob dieser Nutzer für die konkrete Abfrage tatsächlich berechtigt ist — eine gezielt gestaltete Anfrage eines Angreifers wird so mit dem höheren Privileg des Agenten statt dem des Anfragenden ausgeführt.

Fehlkonfiguration des Retrieval-Zugriffs

Eine falsch konfigurierte Retrieval-Berechtigung lässt die Abfrage eines Agenten Dateien und Daten erreichen, die der anfragenden Identität nie gewährt wurden — sie erscheinen, als wären sie ein gewöhnliches Retrieval-Ergebnis.

Abwehrmaßnahmen

Nur gewähren, was die Aufgabe benötigt
Least Privilege Agent und Permission-scoped Tools begrenzen jede Rollen- und Tool-Gewährung auf das für eine Aufgabe notwendige Minimum, und die Durchsetzung des Berechtigungsumfangs begleitet den Agenten über jedes System hinweg, das er berührt — nicht nur das, bei dem er sich zuerst authentifiziert hat.
Eskalation standardmäßig zeitlich begrenzen
Jedes erhöhte Privileg zeitlich befristen, sodass es nach einer vorab genehmigten Dauer automatisch zurückgestuft wird, statt über den Schritt hinaus zu bestehen, der es benötigte.
Identität und Umfang bei jeder Aktion validieren
Autorisierung im nachgelagerten System selbst durchsetzen und vom Agenten verlangen, eine legitime Nutzeranfrage von eingeschleusten Anweisungen zu unterscheiden, bevor er im Namen des Nutzers handelt — die Abwehr gegen den Confused-Deputy.
Rollenänderungen auditieren und überwachen
Der Audit Trail zeichnet jede Operation mit erhöhtem Privileg und jede Rollenänderung auf, und Verhaltensüberwachung markiert einen Agenten, der außerhalb seines historischen Umfangs handelt.

Sicherheit

Wohin als Nächstes

Suche

Patterns, Frameworks und Seiten durchsuchen.