ホームへ戻る

AI 安全與代理基礎設施

Semantica 0.6.6、エージェントの知識パイプラインにおけるSSRF、インジェクション、認証情報漏えい経路を封鎖

Semantica 0.6.6は、ナレッジグラフのインポート、バックアップ、エクスポート、外部リクエストに関する複数種類の脆弱性を集中的に修正した。メンテナーは、すべてのデプロイ環境にアップグレードを推奨している。新バージョンでは、出典記録を保持できる事実の撤回機構とCrewAI統合も追加された。

N. Perez-Corona · CC BY-SA 3.0 · Image source
zh-Hant

エージェントのメモリシステムが抱えるリスクは、プロンプトインジェクションだけに由来するものではない。URL、Gitリポジトリ、圧縮ファイル、データベース、RDFエンドポイントを能動的に読み込むため、それ自体が高い権限を持つデータインポーターでもある。8月20日にリリースされたSemantica 0.6.6では、この攻撃対象領域について非公開で報告された一連の問題が修正された。これには、圧縮ファイルのパストラバーサル、SQL/SPARQLインジェクション、格納型XSS、HTTPヘッダーインジェクション、リダイレクト時のAuthorization認証情報の漏えい、DNS rebindingによって生じるTOCTOU(検査時と使用時の時間差)の問題が含まれる。FeedとseedのインポートではSSRF対策が共通化された。内部ネットワーク上のデータソースへアクセスする必要がある場合、管理者は`allow_private_ips`を明示的に有効化しなければならない。これにより、デフォルト設定のままエージェントが内部ネットワークのスキャナーとして悪用されることを防ぐ。

修正範囲には、GitPythonのcloneエントリーポイント、Markdownインポート時のシンボリックリンク競合、YAMLエクスポートの入力処理、さらにバックアップ、リストア、triplet-storeバックエンドも含まれる。これらは単一のCVEではなく、異なる入力面で信頼に関する前提が共有されたことで形成された脆弱性群だ。メンテナーは、完全な悪用条件や影響を受けるバージョンのマトリクスをまだ公開していない。既存のデプロイ環境では0.6.6を最低限のセキュリティベースラインとし、グラフデータベースおよび外部接続用の認証情報に付与する権限を制限すべきである。

機能面では、`ContextGraph`にretractionとpurgeが追加された。前者は、撤回の出典を保持したまま事実を有効なグラフから除外できる一方、後者は実際に削除する。この仕組みは、監査が必要な場合や「忘れられる権利」への対応が求められるエージェントメモリにおいて、ノードを直接上書きする方法より適している。新バージョンでは、決定論的ルールに基づくエンティティおよび関係のIRI生成、UTC offset付きタイムスタンプの統一、CrewAIインターフェースの追加も行われた。エンジニアリングチームは今後、各脆弱性にCVEが割り当てられるか、旧データのインポート後に再検証が必要か、またプロキシ、リダイレクト、カスタムDNS環境でもSSRF対策が一貫して機能するかを注視すべきである。

出典

  1. Semantica v0.6.6 release notes
  2. semantica 0.6.6 package page