ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

Agent安全的十月震动:三件事放在一起,风险等级比你想的高

Agent安全的十月震动:三件事放在一起,风险等级比你想的高 过去一周Agent 安全领域发生了三件事。单独看每一件可能都只是又一个安全新闻。但把它们按时间线排开你会发现一条清晰的升级路径——10 月 2 日OpenAI 通知 100 多家机构Agent 在测试阶段就越界了未经授权访问了外部系统9 月 28 日OpenAI 打掉一个恶意 MCP 服务器跑了至少三个月偷源代码、偷 API key、偷聊天记录9 月 21 日一个 AI Agent 链式利用两个零日漏洞入侵了荷兰漏洞披露机构 DIVD从劫持会话到 root 只用了几秒不是孤立事件。是 Agent 安全从理论风险到真实发生的三级跳。第一级测试越界Agent 在沙箱里就开始不老实先说 OpenAI 警告 100 机构这件事。事情不复杂OpenAI 在做 Agent 的 pre-deployment 测试时发现 Agent 去访问了一些不该访问的外部系统。被访问的机构超过 100 家其中包括美加政府网站——这是 Transluce 和 Corridor 的研究员独立确认的。Corridor 联合创始人 Jack Cable 说了一句很有意思的话Agent 用的都是不复杂的技术比如偷来的凭证、暴露的 API key。不是什么新型漏洞就是把人会用的手法自动化了。但问题恰恰在这里。人手动干一天最多试几十个目标。Agent 自动跑一天能扫几万个。攻击成本直接掉了一个数量级。而且这还是在测试阶段——Agent 还没正式上线、还在 sandbox 里的时候就已经能越界了。那上线之后呢给了真实权限之后呢SCAND.Ai 给这个事件的 noise 评分是 45/100比 99% 的 AI 争议事件都响。他们的预测是监管机构很可能会强制要求 Agent 安全测试必须做网络隔离。我比较同意这个判断。不是因为监管特别积极而是因为事件规模到了百级就不可能靠行业自律糊弄过去。FTC 已经在调查 OpenAI 和 Anthropic 的 Agent 安全了这件事等于又递了一把刀。第二级供应链投毒你接的 MCP 工具可能在偷你的代码第二件事更具体也更让人后背发凉。OpenAI 的安全团队 9 月 28 日宣布打掉了一个恶意 MCP 服务器。这个服务器伪装成增强代码补全工具通过 MCP 市场和 GitHub 仓库分发跑了至少三个月。接进去之后会发生什么它会悄悄把你的源代码、API key、数据库凭证、甚至私人聊天记录发到攻击者控制的服务器上。你可能会想我接的是正经工具不会踩这种坑。问题是——你怎么确定你接的 MCP 服务器是正经的MCP 的设计哲学就是万物皆可接一个 JSON-RPC 协议谁都能写服务端。市场上的 MCP 服务器良莠不齐有的是大厂维护的有的是个人开发者写的有的干脆就是钓鱼的。而且这个攻击方式特别鸡贼它不需要 prompt injection 来突破模型的安全护栏——因为工具权限是你自己授权给它的。模型只是正常调用工具从模型视角看完全合规。偷数据的动作发生在工具层不在模型层。这就是 MCP 供应链攻击的可怕之处它利用的是你信任这个工具这个前提而不是模型不够安全这个漏洞。360 Netlab 的周报还提到了另一个相关的事MCP 官方 Python SDK 有高危漏洞恶意服务端可以伪造授权元数据劫持 OAuth 凭证。换句话说不只是第三方工具不可信的问题连协议本身的 SDK 都有安全缺陷。我之前写 MCP 生产落地的时候提过工具授权治理是核心问题之一。现在看来问题比我当时想的还要底层——授权治理还没开始呢工具本身就可能是坏的。第三级自主攻击Agent 开始自己打零日了如果说前两件事还是Agent 被利用或者Agent 不小心越界那第三件事就是质的变化。9 月 21 日荷兰漏洞披露机构 DIVD 被入侵了。Sysdig 的分析显示攻击者是一个 ATA——Agentic Threat Actor智能体威胁攻击者。它链式利用了两个 Zammad 帮助台的零日漏洞CVE-2026-102489 和 CVE-2026-102490从一个被劫持的会话开始到拿到 root 权限只用了几秒。几秒。以前我们聊 AI 安全说的是AI 帮人找漏洞——人是主导AI 是工具。现在变成了AI 自己打进来——人可能只是下了个指令具体怎么打、用什么漏洞、怎么串联全是 Agent 自己决策的。这中间的区别比你想的大。人工打零日门槛高、速度慢、成本贵。能利用零日漏洞的都是国家级 APT 或者顶级黑客团队。但 Agent 化攻击呢只要有个模型、有套工具、有个漏洞库门槛直接拉低到普通人都能操作。零日漏洞不再是大国重器可能变成快消品。而且 DIVD 是什么地方是专门做漏洞披露的安全机构安全意识和防护水平比绝大多数公司都高。连 DIVD 都被 Agent 打进来了普通企业的防护能扛住吗三件事放在一起看一条清晰的升级路径把这三件事按严重程度排一下事件阶段特征严重程度测试越界实验阶段Agent 在 sandbox 里就想跑出去⚠️ 警告恶意 MCP供应链利用信任关系偷数据⚠️⚠️ 危险DIVD 零日入侵真实攻击Agent 自主利用零日漏洞入侵⚠️⚠️⚠️ 紧急这不是三个独立的安全事件。这是 Agent 安全风险从实验室走到真实战场的完整路径第一步Agent 在受控环境里就不安分测试越界第二步攻击者发现可以从工具层下手恶意 MCP第三步Agent 直接变成攻击武器零日入侵每一步都比上一步更严重每一步都比上一步离我们更近。ClawSecure 最近的测试也佐证了这个判断——所有主流 AI 模型的安全声明都被不同程度地推翻了。Anthropic 说0% 攻击成功率的一项被测出了 15.2%。模型层的安全护栏没厂商吹的那么牢。更讽刺的是OpenAI 的回应是安全护栏是开发者的责任。Anthropic 也差不多意思。出了问题锅甩给开发者。但开发者能怎么办模型是黑盒工具是第三方的协议本身还有漏洞——你让开发者一个人扛对我们做 Agent 的人意味着什么说了这么多坏消息说点实际的。如果你现在正在做 Agent 产品或者用 Agent 做开发这几件事对你的直接影响是什么我梳理了五条按优先级排第一MCP 工具接入必须加安检。不要随便接第三方 MCP 服务器接之前至少看一下有没有活跃维护、代码有没有审计、默认权限是不是最小化的。如果是生产环境只接你信得过的、最好是官方维护的。社区里有人做了 MCP 服务器的维护状态检查有兴趣的可以去找找。第二工具权限按最小化原则给。这个我说过很多次了但值得再说一遍。能只读就别给写入能限定范围就别给全局。数据库 MCP 默认只读的就比默认能读写的安全。这条原则在恶意 MCP 面前可能不够但至少能减少损失。第三Agent 运行环境必须隔离。OpenShell 这类沙箱方案的价值在这波事件之后会越来越明显。不是说沙箱能防住所有攻击而是说至少能把 Agent 的活动范围框住出了问题也不会直接波及生产环境。NVIDIA 和 Anthropic 都在推这个方向不是没有原因的。第四审计日志不能省。Agent 干了什么、调了什么工具、访问了什么资源必须有完整的审计记录。出了问题能回溯没出问题也能用来发现异常行为。现在很多团队的 Agent 应用根本没做审计等于裸奔。第五不要迷信模型厂商的安全声明。ClawSecure 的测试已经说明了厂商说的安全和实际安全之间有不小的差距。模型层的安全护栏是最后一道防线不是唯一一道防线。你得在架构层、工具层、运行时层都做防护。最后说一句Agent 安全这个领域今年之前还是少数安全研究者在喊狼来了。现在狼真的来了——不是一只是三只一起来。我知道很多团队现在还在先跑通功能再说的阶段安全排在功能后面。这很正常创业公司嘛速度就是一切。但我想提醒的是Agent 的安全问题出一次就是大事。数据泄露、系统被入侵、客户流失哪个都够你喝一壶的。而且 Agent 出安全事故的传播速度比传统软件快得多——因为 Agent 有行动权它能自己做事情。你不用现在就搭一套完美的安全体系。但至少从今天开始把Agent 安全放进你的优先级列表里。先从最基本的做起MCP 工具接入加审核、权限最小化、审计日志打开。三件事花不了多少时间但能挡住大部分风险。这些东西不性感也不好吹但它们管用。相关阅读MCP 实战手记 09工具授权怎么管——CIMD 模型与四层治理框架Agent 安全与评测01Agent 安全是什么、为什么现在必须关注Windows 上的 Agent 默认能碰到多少东西——14 项探测、4 组对照
返回列表