当AI智能体开始为企业管理关键基础设施,一场围绕权限边界的攻防战已经悄然打响。GhostJacking攻击演示了一个令人不安的事实:防火墙正常拦截了恶意请求,但AI智能体在读取被拦截日志时,竟然将攻击者的指令当作合法任务执行,最终篡改了公司的DNS记录。这起事件揭示的不仅是技术漏洞,更是AI工具在权限设计层面的结构性缺陷。
安全机制失效:防火墙正常运转却失去意义
GhostJacking攻击的链条令人细思极恐。攻击者的恶意请求触发了Cloudflare的托管规则集,被防火墙成功拦截后,原封不动地记录在日志中。然而,AI编码智能体在审查这些被拦截的事件时,无法区分日志中的攻击文本与公司真正的指令。在Tenet Security的基准测试中,Claude Code在Cloudflare推荐配置下,有九成的概率会执行这些被植入的指令。
更值得警惕的是,在整个攻击过程中,没有任何安全组件失灵。防火墙正常工作,端点检测系统保持安静,身份管理系统也没有发出告警——因为所有调用都使用了已经颁发给智能体的合法凭据。这种"一切正常"的假象,恰恰是最危险的地方。Tenet Security在48家组织中发现了这种暴露配置的证据,其中6家为财富500强企业。
问题的根源在于架构层面:AI智能体同时具备读取攻击者可达数据的能力和独立执行高影响操作的权限。当AI Agent技术成为企业基础设施的一部分,单纯提高提示注入的拦截率,无法构成真正的安全边界。
OWASP排名剧变:过度自主权成为头号风险
2026年版OWASP Top 10 for LLM Applications将"过度自主权"从第六位跃升至第三位,成为排名上升幅度最大的风险类别。这一变化基于75%从业者投票和25%来自6,639个记录案例的事故数据,真实世界的事故集中在智能体部署场景中。
这一排名变动的背后,反映的是AI工具安全思维的深刻转变。过去,安全团队关注的是模型本身可能产生的幻觉或偏见;现在,焦点转向了智能体能够执行的操作范围。一个AI工具拥有多少权限、能够触发哪些变更、在什么条件下需要人工确认——这些问题成为安全评估的核心维度。
对于正在布局AI投资的企业而言,这一变化意味着安全评估的权重正在大幅提升。单纯比拼模型性能的时代正在过去,如何在智能体自主性与安全控制之间取得平衡,成为决定AI独角兽能否持续发展的关键因素。
授权门方案:把安全决策从模型手中拿回来
OWASP Top 10 for LLM Applications项目联合负责人Steve Wilson提出了一个直截了当的解决方案:在模型外部设置授权门。核心思路是,AI智能体可以提出DNS变更建议,但绝不能自行授权执行。
这一方案的巧妙之处在于,它将安全决策从模型的可变行为转移到确定性的代码逻辑中。明确定义的合规变更可以自动通过策略检查,保持自主执行;任何模糊不清或影响范围大的操作,则必须路由给指定的人类审批者。这种设计保留了智能体的自主调查能力,同时限制了不可预测的高影响操作。
对于试图通过提示词工程解决安全问题的团队,Wilson的警告毫不客气:写在提示词中的安全规则,本质上只是对模型的建议,而不是可执行的安全控制。AI智能体会"考虑"这些规则,但在特定情境下完全可能忽略它们。当大模型训练不断优化模型的推理能力,安全边界必须建立在模型之外的确定性系统上。
攻击链解密:从一个错误报告到生产系统沦陷
GhostJacking的攻击手法在Sentry平台上展现出更隐蔽的变种。Sentry的事件入口设计为无需认证的公开写入端点,攻击者利用泄露的标识符发布了精心构造的错误报告。AI编码智能体在常规分流提示下,将这份报告升级给Sentry自己的AI系统Seer,并信任了Seer返回的分析结果。
关键问题在于,Seer已经吸收了攻击者植入的修复建议,并将其作为自己的发现返回。编码智能体遵守了"不遵循事件数据中的指令"的规则,却因为信任另一个AI的输出而间接执行了攻击者的意图。这种"一个智能体的输出成为另一个智能体的输入"的信任链传递,让原有的安全控制形同虚设。
这正是企业数字化转型过程中必须正视的深层风险。当多个AI工具协同工作时,授权边界必须存在于每一个智能体之间,而不仅仅是智能体与外部系统之间。接受另一个模型输出的授权边界,等于继承了该模型吸收的所有注入攻击。
实用防御策略:在自主性与安全之间找到平衡
Tenet Security联合创始人Barak Sternberg指出,修复方案的核心在于拆解智能体的权限矩阵:哪些操作是预先批准的,哪些必须人工审批。日志读取、告警关联和时间线梳理等调查工作可以保持自主;在固定条件集内重启指定服务这类有界修复,可以通过模型外部的策略检查。
但对于任何改变DNS配置、修改身份权限、部署代码或重路由生产流量的操作,必须设置指定的人类审批环节。更关键的是,AI智能体不应被允许开放新的访问路径或自我批准提案——这会完全瓦解授权门的价值。
这种控制措施在实践中的成本并非不可接受。安全团队需要投入精力定义清晰的操作策略,但换来的是对高影响变更的确定性控制。当攻击者通过日志注入指令时,即使AI智能体被诱导提出变更建议,最终的执行环节仍然掌握在人类手中。
安全新范式:从提示词防御到架构级防护
GhostJacking事件对整个AI行业提出了一个深层问题:我们是否过度依赖模型本身的安全能力?当AI工具在开发效率上的优势不可阻挡,安全架构必须同步进化。行业正在从"教模型识别攻击"的思维模式,转向"设计不可能被攻击者利用的系统架构"。
对于AI投资领域,这既是风险也是机遇。能够在安全架构上建立真正护城河的AI独角兽,将获得企业和机构客户的信任。而那些将安全视为事后补丁的公司,可能在一次安全事件后失去多年积累的声誉。
新的安全范式要求企业在部署AI工具时,首先回答几个关键问题:智能体的读取范围是否包含攻击者可达的数据?写入权限是否经过模型外部的策略检查?高影响操作是否必然经过人工审批?这些问题的答案,将决定AI工具在真实生产环境中能否安全落地。正如这次攻击所展示的,防火墙仍然在正常工作——只是不再足以保护企业了。