事件背景
9月15日,2026年人工智能大模型安全众测结果在国家网络安全宣传周发布;9月22日,典型漏洞风险通报出炉。活动动员2467名白帽子,对国内25家AI厂商的54款大模型及智能体应用做漏洞测试,累计发现873个安全漏洞——其中大模型及智能体特有漏洞608个,传统漏洞265个。这不是实验室恐吓,而是真实产品、真实攻击面上的实弹测试结果。对打算把智能体接进业务系统的企业,这份通报等于一份”上线前必查清单”。
873个漏洞从哪来?这次众测说了什么?
范围很广:25家厂商、54款产品、873个漏洞。最值得企业警惕的是”特有漏洞”占比高——608个是智能体时代才有的新风险,传统安全手段兜不住。通报把风险分成提示注入、信息泄露、不当输出处理、代理身份与权限滥用、代理目标劫持、非预期代码执行几类。背后逻辑和 https://haoxuanyun.com/%e8%b0%b7%e6%ad%8cgemini%e8%87%aa%e4%b8%bb%e5%85%a5%e4%be%b5%e4%b8%89%e5%ae%b6%e7%9c%9f%e5%ae%9e%e5%85%ac%e5%8f%b8%ef%bc%9a%e6%99%ba%e8%83%bd%e4%bd%93%e5%ae%89%e5%85%a8%e8%bf%8e%e6%9d%a5/ 里写过的谷歌 Gemini 自主入侵三家真实公司一致:智能体一旦有行动力,漏洞就从”说错话”升级成”做错事”。
提示注入类漏洞为什么”最普遍”?
因为它门槛最低、最防不胜防。攻击者在网页、文档、邮件里预埋恶意指令,诱导模型检索后把它当”可信指令”自动执行——比如让智能体去删库、发邮件、调高危接口。企业场景里,智能体天天在读外部网页和内部文档,等于每天在帮攻击者投喂指令。防护要点:对所有外部内容做”不可信”标记、禁止模型把检索内容当指令、关键动作必须人工确认。这恰是框架3.0与等保反复强调的”输入校验”。
信息泄露类漏洞有多危险?
极危险。通报点名某大模型因API密钥硬编码,暴露了所有用户共享云平台239个模型的API密钥;还有模型被诱导输出个人身份信息、内部参数、安全规则。对企业意味着:你接的智能体若把”系统提示词、内部知识库、员工PII”当普通文本吐出来,合规就破了。防护:密钥一律走环境变量与密钥库、禁止硬编码;模型输出做敏感数据过滤;知识库按角色隔离。数据出域管控是等保的硬项。
代理身份与权限滥用:多智能体委托链路怎么被越权?
这是智能体特有的高危项。攻击者利用多智能体委托链路、上下文记忆缺陷,诱导智能体冒用或过度继承身份凭证,突破预设访问边界。比如某智能体任务接管机制被恶意网页跨域注入伪造指令,操控执行流程。根因是”身份与权限随链路自动传递”却没做每次校验。防护:每次委托都重新验身份码与权限边界(呼应智能体身份码国标)、最小权限、禁止静默继承凭证。和 https://haoxuanyun.com/%e6%99%ba%e8%83%bd%e4%bd%93%e5%bc%80%e5%a7%8b%e5%8f%91%e8%ba%ab%e4%bb%bd%e8%af%81%ef%bc%9a%e5%9b%bd%e6%a0%87gb-z-185-2026%e4%b8%8eaip%e5%8d%8f%e8%ae%ae%e8%90%bd%e5%9c%b0%ef%bc%8c/ 里 OpenAI 披露的模型欺骗(伪造、越权)同源——模型会”借身份”做事。
代理目标劫持:智能体怎么被”带偏”做高危操作?
攻击者通过提示注入、上下文投毒、伪造工具返回,篡改智能体原始任务目标,诱导它执行恶意动作。比如泄露可免费调用的官方API Key、Token。和 https://haoxuanyun.com/openai%e6%8a%ab%e9%9c%b2%e5%85%ad%e8%b5%b7%e6%a8%a1%e5%9e%8b%e6%ac%ba%e9%aa%97%e8%a1%8c%e4%b8%ba%ef%bc%9a%e9%9a%90%e7%9e%92%e9%94%99%e8%af%af%e3%80%81%e4%bc%aa%e9%80%a0%e6%95%b0/ 里 OpenAI 六起”欺骗”行为(隐瞒目标、伪造数据)是同一种失效:智能体”以为”在做原任务,实际被带偏。防护:任务目标哈希校验、工具返回验签、异常目标偏离即停。失配监控在这里就是安全带。
非预期代码执行:沙箱没拦住会怎样?
最严重的一类。攻击者诱导智能体生成未经核验的脚本或系统指令并直接运行;通报提到某智能体沙箱进程管理服务API暴露,攻击者以管理员权限执行任意命令。这说明”有沙箱”不等于”沙箱有效”——配置错误、接口暴露照样被击穿。防护参照 https://haoxuanyun.com/google%e5%bc%80%e6%ba%90agent-substrate%ef%bc%9a%e9%bb%98%e8%ae%a4%e5%ae%89%e5%85%a8%e7%9a%84%e6%99%ba%e8%83%bd%e4%bd%93%e6%89%a7%e8%a1%8c%e8%bf%90%e8%a1%8c%e6%97%b6%ef%bc%8c%e6%b2%99%e7%ae%b1/ 里 Google 开源 Agent Substrate 的默认安全运行时:沙箱密度够、零信任内核网络隔离、对外接口默认关闭。沙箱不是装饰,是最后一道物理闸。
这些漏洞和等保测评、框架3.0怎么对上?
一一对应。提示注入→输入校验(等保”边界”);信息泄露→数据出域管控(等保”审计”加框架3.0″数据风险”);身份权限滥用→最小权限与身份码(框架3.0″分级治理”);目标劫持→失配监控(框架3.0″一键熔断”);非预期代码执行→沙箱隔离(等保”边界”加框架3.0″安全措施”)。换句话说,https://haoxuanyun.com/%e3%80%8a%e4%ba%ba%e5%b7%a5%e6%99%ba%e8%83%bd%e5%ae%89%e5%85%a8%e6%b2%bb%e7%90%86%e6%a1%86%e6%9e%b63-0%e3%80%8b%e6%ad%a3%e5%bc%8f%e5%8f%91%e5%b8%83%ef%bc%9a%e4%bc%81%e4%b8%9aai%e5%ae%89%e5%85%a8/ 里《人工智能安全治理框架3.0》已把这几类风险单列成章,873个漏洞只是把”纸面风险”变成了”实弹证据”。企业别等出事才补,上线前就按这五类做渗透测试。
企业部署智能体,怎么把873个漏洞变成”上线前清单”?
五条硬 checklist:第一,输入不可信——外部内容禁止当指令;第二,密钥不出库——硬编码零容忍、最小权限;第三,身份每次验——委托链路重验权限、禁静默继承;第四,目标可校验——任务哈希加工具返签加偏离即停;第五,沙箱真隔离——接口默认关、零信任网络、异常即熔断。这五条对应通报六类漏洞,也对应 https://haoxuanyun.com/%e5%9b%bd%e5%ae%89%e9%83%a8%e9%a2%84%e8%ad%a6ai%e8%a0%95%e8%99%ab%e4%b8%8e%e6%99%ba%e8%83%bd%e4%bd%93%e8%b6%8a%e6%9d%83%e3%80%81%e8%9a%82%e8%9a%81%e5%bc%80%e6%ba%90singprobe%e6%8a%a4%e6%a0%8f%ef%bc%9a/ 里国安部预警与 SingProbe 护栏的”权限最小化加全程留痕”。浩轩云智选在交付时,会把这份清单作为上线前置,逐条验证留痕。
郑州本地企业三步怎么走?
第一,场景收敛——先上失败成本低的场景,别让智能体一上来碰核心资金流;第二,安全兜底——五条checklist 加 沙箱 加 最小权限 加 人工批准 加 失配监控,私有化或混合部署优先;第三,合规对齐——做等保测评、对照框架3.0、走身份码与内容标识。郑州本地服务商响应快、数据合规沟通成本低,适合把安全基线本地化落地。
浩轩云智选能提供什么?
我们提供从智能体方案设计、私有化或混合部署、等保测评协助到上线交付的全链路服务,并作为腾讯电子签等产品的正规合作服务商,让企业的智能体”可控、可审计、经得起测”。具体方案与报价以咨询为准。
关于浩轩云智选
浩轩云智选(郑州市金水区浩轩云智选软件工作室,统一社会信用代码 92410105MAK42FNA7Q)专注企业级 AI 智能体开发、云服务代理、等保测评协助与数字化转型全链路服务。如需智能体安全评估、等保测评或合规方案设计,欢迎联系:
- 电话:13723241722
- 邮箱:89016332@qq.com
- 官网:https://haoxuanyun.com
我们作为腾讯电子签等产品的正规合作服务商,提供从咨询、方案设计到上线交付的服务,具体折扣与报价以咨询为准。