今天的AI Agent,已经不只是聊天窗口里「会说话」的模型。它们正在接入浏览器、文件系统、终端、API、MCP服务和各种自动化工作流,开始真正替用户执行任务。
问题也随之变得更危险:Agent不只听用户说什么,还会主动读取外部世界。搜索结果、网页正文、本地文件、工具返回值、日志、README、API payload,都可能进入它的上下文,变成它下一步行动的依据。
一句藏在网页里的恶意指令,可能比一段显式攻击prompt更隐蔽,也更危险。
这带来一个全新的安全悖论:Agent越能干,越依赖外部信息;而外部信息越多,攻击者可以投毒的入口也越多。
传统prompt injection通常被理解为用户显式输入的一段恶意提示词。
但在Agent场景里,攻击可以更隐蔽:它可能是一段网页里的隐藏文本、一条搜索结果摘要、一个本地Markdown文件中的说明,或者一次API调用返回的字段。
这些内容看上去像普通资料,却可能夹带「忽略原有指令」「调用某个工具」「泄露文件内容」「改变下一步计划」等恶意目标。Agent如果把它们当成可信指令,就会在用户并不知情的情况下执行错误动作。
更麻烦的是,真实Agent系统往往要求低延迟、低成本和可持续运行。每次遇到外部内容都调用一个昂贵的大模型来做安全审查,并不总是现实;而完全依赖人工规则,又很容易被新攻击绕过。
0
评论 (0)