AI Agent 安全警钟:一个链接就能劫持你的身份

2026-07-24·6 min read·OKCodex 编辑部

一个链接引发的身份危机

2025 年 5 月,Zenity Labs 披露了一个名为“AgentForger”的严重漏洞。攻击者只需向受害者发送一个经过精心篡改的 ChatGPT 链接,就能在受害者毫不知情的情况下,以受害者身份创建一个完全自主的 AI Agent。这个 Agent 不仅继承了受害者的所有访问权限,还能每五分钟向攻击者汇报一次,执行攻击者下达的任何指令。

这不是科幻电影,而是发生在 OpenAI Agent Builder 中的真实安全事件。

漏洞原理:权限继承的“信任缺口”

OpenAI 的 Agent Builder 允许用户通过自然语言描述来创建定制化的 AI 助手。这些助手可以访问用户的文件、对话历史、甚至第三方应用(通过 OAuth 授权)。

AgentForger 漏洞的核心在于:

  1. 链接篡改:攻击者可以修改一个合法的 ChatGPT 分享链接,在其中注入恶意指令。
  2. 身份冒用:当受害者点击该链接时,Agent Builder 会以受害者的身份和权限创建一个新 Agent。
  3. 权限继承:新创建的 Agent 自动继承受害者所有已授权的访问权限,无需额外审批。
  4. 持久控制:Agent 被植入恶意提示,使其每五分钟主动联系攻击者,接收新指令并执行。

Zenity Labs 的联合创始人 Michael Bargury 指出:“这相当于攻击者拿到了你办公室的钥匙、工牌和电脑密码,而且你还主动帮他开了门。”

为什么这个漏洞值得中国开发者高度警惕?

虽然该漏洞已被 OpenAI 修复,但它揭示了一个根本性的安全问题:当 AI Agent 被赋予越来越高的自主权限时,传统的安全模型(基于用户身份和一次性授权)正在失效。

对于正在快速建设 AI Agent 生态的中国市场,这个案例有几点关键启示:

1. Agent 权限模型需要“最小化”

当前许多 Agent 平台在设计时,倾向于让 Agent 继承创建者的全部权限。这虽然方便,但一旦 Agent 被恶意利用,攻击面将急剧扩大。正确的做法应该是:Agent 只应获得完成特定任务所需的最少权限,且每次敏感操作都应二次确认。

2. 链接与分享机制是新的攻击面

AI Agent 的分享、协作功能正在成为新的安全薄弱环节。一个看似无害的分享链接,可能成为攻击者渗透企业内网的跳板。国内 Agent 平台(如百度智能体、阿里百炼、字节扣子等)应重点审计其链接生成与解析逻辑,防止类似的注入攻击。

3. 行为监控比静态防御更重要

AgentForger 中的恶意 Agent 会定期“回拨”给攻击者。这种异常行为模式(如固定频率的外连请求)可以通过运行时监控来发现。部署 Agent 行为审计系统,对 Agent 的所有网络请求、文件访问、API 调用进行记录和分析,是检测此类攻击的有效手段。

更广泛的行业背景

本周的 AI 新闻中,安全问题并非孤例。

  • AegisAI 获得 3600 万美元融资,专门开发 AI Agent 来检测 AI 驱动的鱼叉式钓鱼攻击。其创始人指出,AI 生成的攻击信息“语法完美、逻辑自洽”,传统规则引擎几乎无法识别。
  • 多位安全研究员向媒体抱怨,OpenAI 和 Anthropic 的安全护栏(guardrails)严重阻碍了他们在漏洞挖掘和渗透测试中的工作,有时连合法的安全研究请求都会被拒绝。

这形成了一个悖论:一方面,AI 平台在限制安全研究;另一方面,AI Agent 的安全漏洞却在快速增加。

结论:安全不是事后补丁,而是 Agent 架构的基石

AgentForger 漏洞给整个行业敲响了警钟。随着 AI Agent 从简单的聊天机器人进化为能够操作邮件、数据库、支付系统的自主实体,安全设计必须从“附加功能”升级为“核心架构”。

给中国开发者的行动建议:

  1. 立即审计:检查你的 Agent 平台是否允许 Agent 继承用户全部权限,如果是,尽快修改为按需授权。
  2. 实施隔离:Agent 的运行环境应与用户主环境隔离,Agent 的凭证应有独立的生命周期。
  3. 部署监控:为所有 Agent 添加行为日志和异常检测模块,重点关注高频外连、异常文件访问等行为。
  4. 拥抱红队:定期邀请安全团队对 Agent 进行渗透测试,不要因为“怕麻烦”而禁止安全研究。

AI Agent 的未来不应是“一个漏洞就能让整个系统沦陷”的噩梦,而应是“即使某个 Agent 被攻破,损失也能被控制在最小范围”的稳健系统。这需要从今天开始,把安全写进每一行代码。

分享:微博

Subscribe to weekly briefing

评论

加载中…

发表评论

0 / 500

评论经过审核后显示。

换两个模型分析这个主题

已预选 DeepSeek 与 Qwen,并带入文章主题;确认后才会运行。

试一下 →

Related

延伸 · 精选 Agent