不是费尽心机去攻破你的防火墙,也不是用社会工程学去骗你的管理员密码。而是——潜入你最信任的 AI 智能体(Agent)内部,让它变成一个对内潜伏、对外刺探的“流氓内鬼”。
近日,全球知名安全机构 Varonis 披露了 Google Cloud conversational AI 平台(Dialogflow CX)中一个高危的权限越界漏洞。攻击者只需拥有单个聊天机器人的“编辑权限”,就能通过在 Playbook 中植入恶意的 Python 代码块(Code Blocks),劫持整个项目内的所有 AI 智能体,窃取企业凭证,外泄核心聊天日志。
更致命的是,由于这些智能体共享同一个底层高权限的 Cloud Run 环境,这种“内鬼式”的跨边界吞噬,在传统的云审计日志(Cloud Logging)中几乎完全隐形。
虽然 Google 已在今年6月彻底修复了该漏洞,但这起典型的“流氓智能体(Rogue Agent)”事件,却如同一记响亮的警钟,彻底撕开了大模型落地企业的安全遮羞布。它向所有正加速布局 AI 的企业抛出了一个残酷的现实:
传统的网络安全边界,在具备高度自主性的 AI 智能体面前,正在全面失效。防得了黑客的企业,正变得防不住自己亲手制造的“数字员工”。
传统安全范式,为何在智能体时代沦为“睁眼瞎”?
在这起漏洞中,最让人细思极恐的是八个字:单点沦陷,全局木马。
Dialogflow CX 的设计初衷是为了让开发更敏捷,允许开发者往智能体的“工作流剧本(Playbooks)”里塞点自定义的 Python 剪贴块。但正是这种“赋予 AI 自由度”的底层逻辑,成为了安全的阿喀琉斯之踵:
权限泛滥灰色地带:项目内所有的智能体都在同一个 Cloud Run 服务里跑,且拥有可写的文件系统和外网访问权限。这就好比公司给所有数字员工安排了一间共享办公室,且门从不反锁,一个员工被“黑化”,整间屋子的商业机密就暴露了。
传统日志的“视觉盲区”:传统日志(如 Cloud Logging)极其擅长记录“谁在什么时间调用了哪个 API”。但对于智能体内部的“思考过程(Thought)”、代码块在内存里的恶意逻辑篡改,传统日志根本无法洞察。
这正是智能体安全的独特威胁:它的攻击隐藏在完全合法的业务流量和正常的 AI 推理逻辑之中。
破局之道:从“权限治理”走向“意图治理”
面对这种寄生在 AI 神经内部的“流氓智能体”威胁,靠传统的改密码、加防火墙、堆策略已经无济于事。企业必须构建一套全新的 “智能体信任框架”。
作为国内深耕网络安全与 AI 安全前沿的领军者,亚信率先给出了行业破局解法。针对类似 Google 漏洞所暴露的“自主实体失控”问题,亚信安全提出的ATF(Agent Trust Fabric)智能体信任框架的六大维度,正是为了给每一只长了脚的 AI 智能体套上“缰绳”。
如果将这套体系代入到此次 Google 漏洞的实战防御场景中,安全防护将呈现完全不同的维度:
智能体统一治理:ATF统一纳管、细颗粒度鉴权,以及最小权限运行隔离
Agent 运行缺乏下探到执行边界的统一安全管控平面,治理需要从根本问题入手:
统一纳管:企业内每一个智能体、每一次工具与代码块调用,都必须先接入 ATF 管控平面、注册可信身份后才能运行,杜绝"游离在治理面之外、直接落在共享运行时上裸跑"的智能体。
执行面细粒度鉴权:管控平面把鉴权从"给不给 Agent 某个权限"下沉到执行面的每一次动作需要单独授权的能力。
最小权限 + 运行时隔离:每个智能体只拿到完成本职任务所必需的最小能力集,且被约束在受控的执行边界内,互不共享特权运行时;即便单个智能体被攻陷,也拿不到"通一个即通全量"的横向能力,无法跨 agent 接管、窃取凭证。亚信安全也支持零信任的最高等级无凭证模式。
源头准入:AI 资产自动发现与梳理(AIBOM)+ 准入治理
在漏洞的潜伏期,黑客试图通过编辑权限植入恶意代码块,这正是攻击的入口,亚信安全的治理方法是:
在执行期,被劫持的智能体通过代码注入调用内部函数伪造输出、套取凭证令牌、接管兄弟 agent、把日志及数据往外渗,而这一过程是用户看不见的,因此需要AI 智能体安全网关发挥作用,其作为管控平面的执行入口,在全AI链路中部署 AI 安全策略执行点,通过意图引擎判断Agent是否“跑偏”。
在漏洞的潜伏与蔓延期,传统日志一片风平浪静,攻击者在暗处跨项目吞噬其他智能体。
亚信安全管控平面,自带"人机交互全链路黑匣子",不依赖底层操作系统的碎片化日志,而是专门针对AI应用做审计记录。当智能体跑在 ATF 治理面下,它将人类初始指令、思维链、知识召回、工具链调用直到最终决策,进行全量图谱化记录。流氓智能体的每一次跨边界越权、每一次隐蔽的凭证窃取,在全链路审计面前都无所遁形。
Google Dialogflow CX 的漏洞不是第一个,也绝不会是最后一个。随着各行各业的 Agent 从“传话筒”演变为能够操作资产、调用核心 API 的“超级员工”,智能体安全已经不再是一道选择题,而是决定企业大模型战略生死存亡的必答题。对于智能体安全,亚信认为核心逻辑是,安全不应该压制 AI 的进化,而是为企业构建一个受约束、可审计、内生安全的"信任”环境。