A2AのHuman-in-the-Loop承認を乗っ取る「Loopjacking」

Loopjacking in A2A Implementations: Hijacking Human-in-the-Loop Approvals

A2AのHuman-in-the-Loop承認を乗っ取る「Loopjacking」

LangGraph Agent ServerのA2A実装で、makerが同じTask IDとtool-call IDを使い承認待ちの送金操作を20から2000単位へ差し替えた。approverが古い承認を送ると、実行系は現在の状態から再構築したBをその権限で実行し、台帳に2000が記録された。A2AのTask IDは承認対象の操作を保証しない。仕様の明確化後も、実装が承認スコープを照合しない限りこの経路は成立する。

信頼境界は決定の消費時点で越えられる。承認者の権限はAに対してなされた決定に紐づいていたが、実行経路はその権限を現在の呼び出しBに使い、Bが決定のスコープ内にあることを証明しなかった。

この日のほかの記事

2026-09-25