摘要:自主智能体正在代码、运维与办公场景快速落地,提示注入、工具滥用、越权调用等新型威胁随之浮现。本文给出分层防护实践与上线检查清单。
大语言模型一旦获得调用工具、执行命令、读写文件的能力,就从“对话系统”升级为“自主智能体(Agent)”。能力的跃迁也意味着攻击面的跃迁:过去的风险止于一段文本,现在的风险可能是一条被执行的 shell 命令、一笔被发起的转账、一封被代发的邮件。
OWASP 已将“过度代理(Excessive Agency, LLM06)”列为大模型十大风险之一——当智能体拥有的权限超过其任务所需,事故的半径就被无限放大。
第一类是提示注入。通过网页、邮件或文档中的隐藏指令,诱导智能体偏离原有目标,转而执行攻击者意图。第二类是工具滥用。被控制的智能体可能调用搜索、代码执行、API 等工具,成为攻击跳板。第三类是越权与横向移动。智能体持有的凭证若缺乏隔离,一旦失陷即可触及更多内部系统。第四类是数据泄露。智能体在聚合多源信息后,可能把敏感内容带出授权边界。
输入层:对外部内容做来源标记与不可信隔离,杜绝“看到即执行”。工具层:为每个工具设置独立的最小权限凭证,并在沙箱中运行,禁止默认高权限。决策层:对高影响动作(删除、外发、支付)引入人工确认或策略网关。观测层:记录智能体的每一步推理与调用,确保事后可审计、可回溯。
核心原则只有一个——让智能体“能做事,但做不了大事”。权限越收敛,事故半径越小。
建议每次发布智能体前核对:是否移除了不必要的工具?高权限动作是否有二次确认?外部内容是否被标记为不可信?调用链路是否有完整日志?凭证是否按任务隔离?把这五条固化进发布流程,可挡住绝大多数现实攻击。
— OWASP 中国(开放 Web 应用安全项目) —