开源工具 HandoffProbe 发布 23 个 A2A→MCP 交接攻击测试用例
HeavisideSolutions · reddit · 2026-09-22
开发者发布了开源安全测试工具 HandoffProbe v0.4.0,专注测试 AI agent 在 A2A 与 MCP 协议边界交接时安全保证的失效问题。核心观点:一次交接在协议/schema 层面完全合法,却仍可能执行危险操作,例如:
- 翻译过程中扩大权限范围
- 将已有授权复用于后续其他动作
- 将权限绑定到错误的调用方
- agent 之间丢失身份/上下文
- 重放或篡改交接状态
当前版本内置 23 个确定性对抗测试用例,最新用例 HP-AUTH-006 检测「先前有效的授权能否在该权限失效后,仍然默许授权一个不同的受保护操作」。整套测试可本地一条命令运行,无需注册、无需付费 AI API、不需要模型参与。作者征集 agent 间委托时的真实安全失败案例,计划将其转化为更多确定性测试。
「编程与Agent」频道最新
- Jimothy 一条命令把 LLM 查询蒸馏成 10-20 倍速的小分类器 — flngr · 2026-09-22
- Cloudflare 全家桶的真实短板:D1 单线程、10GB 上限 — Paimaamu · 2026-09-22
- 他用 vibe coding 写油猴脚本,修大学系统多年无人理的 UX 问题 — craig_macdonald · 2026-09-22
- 用语音+本地转写模型直接「说」出 shadcn 界面布局 — _AustinCalvert_ · 2026-09-22
- GitHub 千星项目 ai-copywriter:写出吸睛文案并抹掉 AI 痕迹 — tom_doerr · 2026-09-22
- 开源 ContextBridge:让任务自己找算力,打通本地机、API 与共享主机 — IamAngusU · 2026-09-22