Identità e accesso · Furto di credenziali

AgentCore Harness espone credenziali in chiaro a runtime

Unit 42 ha mostrato che, in Amazon Bedrock AgentCore Harness, il tool shell attivo per default può leggere credenziali in chiaro nel momento in cui vengono risolte da AgentCore Identity. Il punto non è il vault in sé, ma il passaggio a runtime: lì il segreto lascia la protezione a riposo e diventa accessibile al contesto dell’agente.

La tecnica non rompe la cifratura. Sfrutta prompt injection per far passare il segreto attraverso la memoria condivisa dell’agente, dove il shell integrato può intercettarlo prima che venga usato verso un servizio downstream, come un MCP server. AWS ha chiuso la segnalazione come informativa sotto il modello di responsabilità condivisa.

Per chi costruisce agenti su questa piattaforma, il messaggio è che la gestione centralizzata delle credenziali non basta se l’agente ha strumenti capaci di leggerle quando sono già in memoria. Il rischio resta nel comportamento del runtime, e si estende a tutto ciò che l’account del vault può raggiungere.

1 fonte · 18 set

Cronologia

Fonti

Part of the PlainSec briefing for 2026-09-18

Every edition of this story: AgentCore Harness espone credenziali in chiaro a runtime