企业部署 AI 智能体前必须了解的 5 个安全风险
每个企业在部署 AI 智能体前必须了解的 5 个安全风险 Technology Org
Technology Org
Publisher
Sep 21, 2026 at 6:52 AM UTC · 8 分钟阅读

Key Signal
81% NIST hijack attack success
Last Updated
1 天前
超过一半的组织已经目睹了 AI 智能体执行未经授权的操作。在 Cloud Security Alliance 2026 年 4 月对 445 名安全和 IT 专业人员的调查中,53% 的人表示智能体超出了其预期权限,47% 的人在过去一年中遭遇过涉及智能体的安全事件。只有 16% 的人非常有信心能够检测到针对智能体的特定威胁。
这些数字描述的是已经投入生产的智能体。最重要的决策发生在更早的时候,即当企业选择部署哪个智能体、它可以接触什么以及如何对其进行测试。本文涵盖了该决策必须考虑的五个风险:通过不受信任的内容进行目标劫持、权限过度的智能体身份、中毒的工具和供应链、内存与上下文中毒,以及最后没有人工检查点的级联故障。每一个风险都对应于 2025 年 12 月 9 日发布的 OWASP Top 10 for Agentic Applications 中的一个类别,并且每一个都可以在智能体上线前进行测试。
为什么 AI 智能体与聊天机器人是不同的安全问题
AI 智能体与聊天机器人的区别在于一个改变其整体风险状况的方面:它会采取行动。聊天机器人返回文本。智能体读取电子邮件、查询数据库、调用 API、运行代码并将工作移交给其他智能体。中间的模型无法可靠地将来自操作员的指令与隐藏在它处理的数据中的指令区分开来,因此智能体接触的每个文档、网页和工具输出都成为了可能的命令通道。对 API 网关的渗透测试并不能说明日历邀请是否可以说服智能体转发客户列表。
Mindgard 关于 AI 智能体相关安全风险的指南更广泛地对这些威胁进行了分类。以下五个是部署决策最常出错的风险。
1. 通过不受信任的内容进行目标劫持
目标劫持(OWASP ASI01)是指要求智能体处理的内容将其重定向到不同目标的风险。攻击者从不接触提示词。他们在网页、PDF、支持工单或代码注释中植入指令,并等待智能体读取。这种技术是一种间接提示词注入攻击,其成功率远高于大多数买家的想象。
最强有力的公开测量来自 NIST 的美国 AI 标准与创新中心。在其 2025 年 1 月使用 AgentDojo 基准进行的评估中,公布的最佳基线攻击有 11% 的时间劫持了受测智能体,而 NIST 红队开发的最强攻击成功率达到了 81%。重复也至关重要:单次尝试在五个注入任务中的平均成功率为 57%,而每个任务 25 次尝试将成功率推高至 80%。受测模型是 Claude 3.5 Sonnet,NIST 将其描述为目前抵御劫持能力最强的模型之一。较弱的模型表现更差。因此,读取组织外部任何内容的智能体在部署前必须经过自适应、重复的攻击测试,而不是仅使用少数几个预设提示词。
2. 权限过度的智能体身份
权限过度的身份(OWASP ASI03)会将轻微的劫持演变成重大的违规。当智能体继承了人类的全套凭证、共享 API 密钥或具有长期访问权限的服务账户时,该身份可以触及的任何内容都会放大列表中的所有其他风险。
Article Intelligence
Topics
Regulation Signal
in progressUpdated 1 个月前
SEC Crypto Asset Market Structure RulemakingRelated Coverage
Sponsored
AdNewsLayer Premium
Unlock deeper intelligence.
Ad-free reading, exclusive research, and real-time onchain insights.
Go Premium
