工具型智能体SSRF攻防,LLM决策权下的内网安全新挑战

近年来,随着人工智能技术的快速发展,工具型智能体(Agent)在网络安全领域的应用日益广泛。这类智能体能够调用如 fetch_url 等工具函数,通过大语言模型(LLM)自主决定访问哪些 URL,从而...

人工智能

近年来,随着人工智能技术的快速发展,工具型智能体(Agent)在网络安全领域的应用日益广泛。这类智能体能够调用如 fetch_url 等工具函数,通过大语言模型(LLM)自主决定访问哪些 URL,从而实现了对网络资源的自动化操作。然而,这种新的能力也为传统的服务器端请求伪造(SSRF)攻击带来了全新的挑战。

在传统 SSRF 攻击中,攻击者通常需要手动构造恶意请求或利用已知漏洞来访问内部网络资源。但当攻击者的角色被一个具备决策能力的智能体取代时,情况发生了根本性变化。根,LangChain RequestsToolkit 曾被披露可以通过一句话或一段网页内容说服 LLM,进而访问内部网络资源。这意味着攻击者不再需要掌握复杂的漏洞利用技巧,而是可以通过简单的指令让智能体自动完成内网渗透。

图片

这种新型攻击方式的核心在于,智能体的 URL 选择权完全交给了 LLM。而 LLM 可以被一句话、一段网页内容甚至上下文信息所影响,这就使得攻击者可以通过精心设计的输入,引导智能体访问敏感的内部地址。例如,攻击者可以构造一个看似正常的任务描述,让智能体误以为需要访问某个内部管理接口,从而泄露敏感数据或控制系统。

面对这种新型威胁,安全专家提出了多层次的防御策略。首先,在系统层面,必须明确区分内网和公网数据,并要求 LLM 拒绝访问内网地址。其次,需要对 URL 进行严格的校验,包括域名白名单、IP 地址黑名单以及 DNS 解析验证等。最后,还需要在网络层进行硬校验,确保任何尝试访问内网资源的请求都无法真正发出。

此外,文章还引用了 CSDN 博客中关于智能体工作流设计的案例。该案例展示了如何通过 agentic workflow(智能体工作流)来生成元数据条目,这为理解智能体的工作原理提供了参考。智能体的核心在于其能够观察、决策并采取行动,因此在设计防御机制时,也需要考虑如何监控和限制智能体的行为。

在现有技术框架下,大多数 Agent 都可以抽象为 Model + Harness 的结构。其中 Model 提供底层推理能力,Harness 则定义模型如何与环境交互。然而,现有的 Harness 本质上仍是一套由人类开发者静态预设的工具箱,缺乏自我优化能力。要真正实现自主防御, Harness 必须形成一个持续自我优化的闭环,包括确定的验真基准、无损的轨迹捕获、隔离的演进沙盒以及数据反哺流水线等四大工程支柱。

当前,行业中有两个最具代表性的范式:Pi Agent 和 DeepSeek Harness。Pi Agent 通过开放插件架构和树状历史结构,实现了代码的动态修改和回滚;而 DeepSeek Harness 则采用乐高式插件设计,结合规则验真和经验内化机制,使 Agent 能够在长思考流中自主调度和纠错。

总的来说,工具型智能体带来的 SSRF 攻击不仅改变了攻击方式,也对现有的安全防御体系提出了新的要求。未来,随着智能体技术的进一步发展,安全防护措施也需要不断创新,以应对这种基于 AI 决策的新型威胁。