AI智能体正在大规模进入生产环境,但安全问题并没有同步到位。Secure Agentics联合创始人兼CEO、红队安全测试专家Max Corbridge在SE Radio播客访谈中,对主持人Amey Ambade直言:行业把自主权和真实行动能力交给了AI系统,却在防御侧留下了大面积空白。尤其是提示注入(Prompt Injection)这个核心缺陷,连前沿AI实验室自己都承认"几乎无解"。 Corbridge给出的类比是Web早期:SQL注入遍地都是,产品采纳远远跑在安全建设前面。今天的AI智能体正处在同一个阶段——人们急着把任务交给它,却还没有准备好防守它。 为什么智能体这么难防?Corbridge从第一性原理拆出了三个关键特性。 第一,非确定性。同样的输入,智能体的输出可能每次都不一样,传统软件那种"固定行为+边界校验"的安全模型,几乎无法直接套用。第二,模型内核可以被语言"胁迫"。攻击者不必依赖传统漏洞,只需要构造巧妙的提示词,就能让智能体偏离设计意图,这在本质上绕过了开发者的所有安全假设。第三,智能体之间的互联正在指数级扩张。它们通过MCP服务器、其他智能体、数据库、邮件等节点彼此连接,攻击路径比单个软件系统多出几个数量级。 Corbridge把这三件事合并成一个概念:"致命三要素"——一个脆弱的内核、一张密集的互联网络、以及一套尚未跟上的安全工具。 他用一个对比说明问题有多尖锐:一个普通邮箱账户,背后有几十年的分层防御体系——垃圾邮件过滤、身份验证、威胁检测、异常行为追踪。但一个被授权执行关键操作、甚至能访问内部系统和邮件数据的AI智能体,往往只隔着一层模型API和一句提示词。防护的厚度完全不成比例。 防御应该从哪里做起?Corbridge没有按传统安全框架平铺,而是按"杠杆率"排序,优先做收益最大的事。 排在最前面的是最小权限访问与权限隔离。智能体只需要什么权限,就只给什么权限;能够分离的角色,尽量不要合并。这是成本最低、见效最快的一层防线。其次是沙箱——在可行的场景下,把智能体放进隔离环境中运行,控制其接触真实系统的半径。 然后是护栏。Corbridge特别提醒,护栏不完美也没关系,只要它能在某个环节拦住危险行为,就值得作为纵深防御的一层保留。最后,对于不可逆操作,例如删除数据、转账、

打开网易新闻 查看精彩图片