Identità · 3 giorni fa
Unit 42 ha mostrato che, in Amazon Bedrock AgentCore Harness, il tool shell attivo per default può leggere credenziali in chiaro nel momento in cui vengono risolte da AgentCore Identity. Il punto non è il vault in sé, ma il passaggio a runtime: lì il segreto lascia la protezione a riposo e diventa accessibile al contesto dell’agente.
La tecnica non rompe la cifratura. Sfrutta prompt injection per far passare il segreto attraverso la memoria condivisa dell’agente, dove il shell integrato può intercettarlo prima che venga usato verso un servizio downstream, come un MCP server. AWS ha chiuso la segnalazione come informativa sotto il modello di responsabilità condivisa.
Per chi costruisce agenti su questa piattaforma, il messaggio è che la gestione centralizzata delle credenziali non basta se l’agente ha strumenti capaci di leggerle quando sono già in memoria. Il rischio resta nel comportamento del runtime, e si estende a tutto ciò che l’account del vault può raggiungere.
1 fonte che coprono questa storia
A Vault with a Heap-View: The Uncomfortable Space Between AgentCore Harness and Identity
Analysis of how default configurations in AWS AgentCore Harness allow prompt injection to exfiltrate credentials, and key steps to secure your agents.
Part of the PlainSec briefing for 2026-09-21