
智能体越来越像「有记忆的员工」跨会话记住事情还替你读写文件。这篇论文指出这两件事拼在一起的黑暗面——共享的文件可以成为智能体之间传播恶意指令的「病毒载体」。攻击怎么传播文件 → 记忆 → 新文件 → 下一个智能体作者提出的攻击模型叫「制品介导传播」链条四步攻击者把恶意内容植入一份制品比如一份报告智能体 A 读这份报告时把恶意内容存进持久记忆A 后来替用户写新报告恶意内容被复述进新制品智能体 B 读到 A 写的新制品同样中招——继续传关键在于两个智能体从没直接通信过它们只通过「读同一批文件」建立了间接通道。Grok Bot、Muse 这类常驻型个人智能体永远在线、跨会话、代管文件正是这种攻击的完美温床。实测8 跳传播60-80% 感染率在模拟「时间流转的多人-多智能体宇宙」独立运行的智能体随时间交换制品中测量三个量攻击能否挺过一次次交接、传几跳、扩散多广。结果攻击能在多个独立智能体间持续传播长交互序列下不死。最大模拟环境里连 GPT-5.6 Luna顶级模型也出现大面积扩散——感染 60-80% 的智能体传播链长达 8 跳。模型强度挡不住这种攻击因为漏洞不在模型能力在「共享制品持久记忆」这个架构本身。这改变了安全模型的三件事隔离失效传统安全边界是「别让攻击者和你的智能体对话」。记忆跳跃攻击不需要对话——受害路径是文件而读文件就是智能体的本职工作。攻击长寿命恶意状态存在制品里比任何一次会话都活得久。杀会话、换模型都没用制品还在流转。责任链消失谁传播的病毒每个中间智能体都「只是正常读文件正常写报告」。没有恶意主体只有被污染的管道。防御方向与工程动作论文给的防御思路围绕「记忆入口的来源校验」制品内容进记忆前验证其与来源的可信关系对「跨来源转述的内容」降权。落到工程上的三件立刻能做的事-别让「读到的」和「记住的」自动等价——制品内容进记忆前过一道来源标注-共享制品打可信链谁生成、谁读过可追溯BuddyMe 的经验循环里「出处验证的轨迹」就是这个思路的小型版经验教训必须携带机械验证过的引文才能晋升——不带出处的信息进不了知识层-跨来源内容隔离存储从共享文件读来的信息单独打标影响行为前需要额外门槛多智能体的安全叙事三连更监控逃逸→欺骗者占比→今天的共享病毒每次都在说同一件事——智能体系统里「信任」必须显式设计默认的信任范围越大攻击面越大。BuddyMe 每日免费 4500 万 Token