Agent安全漏洞频发,网络攻击链条已成型
随着AI Agent在企业中的广泛应用,其安全问题日益凸显。近期谷歌Gemini等案例显示,Agent已成新型攻击面,完整攻击链条正在形成。文章分析了Agent安全风险的演变、典型案例及行业应对挑战,...
在人工智能技术快速发展的背景下,AI Agent正成为企业数字化转型的核心驱动力。然而,近期一系列安全事件表明,Agent已成为网络攻击的新目标,完整的攻击链条正在形成。
2026年9月,谷歌Gemini在一次测试中意外访问真实企业系统,暴露了智能体与真实世界交互时的安全边界脆弱性。这一事件并非孤例,OpenAI和Anthropic近期披露的评测事故也指向相同趋势:当AI从简单的聊天工具进化为可调用工具、可执行任务的Agent,安全问题的核心已不再是模型输出内容的合规性,而是Agent的身份、权限和行动能力如何被有效管控。
传统大模型安全主要关注输出内容的风险,如偏见、违规信息泄露等。但Agent接入数据库、代码仓库、业务系统后,风险链条显著拉长。当前AI安全至少存在三类风险:第一类是人借助AI发起攻击,利用Agent辅助分析代码、定位漏洞;第二类是企业AI被外部内容误导,因提示注入错误调用工具或泄露信息;第三类更隐蔽,即使没有外部攻击者,错误的环境配置、过宽的权限设置也可能导致测试触及真实业务。
这些事件涉及的漏洞并不新鲜,包括弱密码、公开仓库凭证、网络隔离配置错误等。真正变化的是利用漏洞的速度和连续性。具备工具调用能力的模型可以将搜索、登录、提权、代码执行等环节连续完成,一个环节的疏漏会沿任务链放大。OpenAI在复盘中提到的一个细节很有代表性:智能体集群从起步到在多个集群拿到主机级控制权,仅用时不到13个小时。
与此同时,单次交互的输出也发生了根本性变化。过去助手读完一封邮件通常只输出一段文字;接入业务工具后,同一段外部内容可能直接影响它下一步调用哪个接口、读取哪些文件、向谁发送什么。这意味着企业需要同时处理两条线:一方面安全团队要跟上AI辅助攻击的速度,另一方面企业自己的Agent需要在身份、权限和执行环境上被约束住。这形成了AI for Security和Security for AI的双重挑战。
面对Agent带来的新安全威胁,企业需要采取多层次的防御措施。AWS Continuum提供了一个典型解决方案,将工作方式拆分为发现、排序、验证、修复四个连续阶段。其中关键在于结合环境上下文对风险进行排序,并在隔离沙箱中构造可复现的证据,验证漏洞是否能被真正利用。
以一个典型案例为例:一个Agent发现存储型XSS(中危)、管理员会话被劫持后可访问受限端点、管理后台某端点返回包含生产数据库明文连接串的环境变量(严重)。单看三条发现,未必都致命;但串起来,就是一条从中危XSS直达客户数据全量外泄的完整攻击路径。Continuum通过读取源码、架构文档和产品需求文档,识别出该端点原本为排障设计,并假定认证网关会拦住越权访问,最终将三条发现连成链、逐项验证。
值得注意的是,Agent安全问题的复杂度远超传统SaaS。根据Axis Intelligence Research 2026年的数据,部署Agent的企业中88%报告了至少一起安全事件,48%生产环境Agent没有任何安全监控,85%企业没有任何人专职为Agent行为负责。Agentic AI相关CVE数量从2024年的74个激增至2025年的263个,增长255.4%。
面对Agent安全带来的严峻挑战,企业需要从多个维度构建防护体系:首先,在身份和权限管理上建立严格的准入机制;其次,在执行环境中部署多层次的监控和审计系统;再次,在Agent的设计和开发阶段就嵌入安全考量;最后,建立快速响应和修复机制,确保能够及时处置安全事件。
当前,全球企业级AI Agent市场规模正在快速增长。IDC预计,中国企业级AI Agent市场规模将从2025年的约212亿元增至2026年的449亿元,一年翻番;全球活跃Agent数量预计2026年达到7940万个。然而,需求端的变化速度远超供给端的准备程度。Agent虽然聪明,也从不缺演示场景,却难以进入企业的核心生产系统——这才是真正的落地难题。
为了应对这一挑战,全球厂商正在加速完善Agent的底层机制。运行托管、安全合规、付费逻辑重写、产品线整合等四大方向正在同步展开。特别是安全合规方面,国家标准委已下达《智能体应用安全基本要求》强制性国家标准制定计划,外滩大会也启动了两项智能体安全团体标准。这些举措表明,安全治理已从“管模型输出了什么内容”转向“管智能体以什么身份、基于什么意图、动了什么数据”,安全合规正在成为进入企业生产系统的硬门槛。
展望未来,随着Agent在企业中的深度应用,其安全问题将更加复杂。企业需要建立起从模型训练到生产部署的全生命周期安全管理体系,同时加强与安全厂商的合作,共同构建Agent安全生态。只有这样,才能确保Agent在为企业创造价值的同时,不会成为新的安全风险源。