一句提示词,掀翻AWS的智能体军团
📋 总体概括
AWS Bedrock AgentCore 漏洞 AgentCorruption 已被修复,攻击者仅凭一条提示词即可从单个智能体接管企业整支智能体舰队。本文拆解攻击链形态、智能体互信带来的结构性风险,并给出云厂商与企业的防御清单与行业前瞻。
📄 正文
一条提示词,接管一家公司的整支AI智能体舰队——这不是科幻剧本,而是一个真实存在过、如今已被修复的漏洞。安全研究圈给这个 AWS Bedrock AgentCore 漏洞起了个代号:AgentCorruption,“智能体腐化”。洞补上了,但问题刚刚开始:当企业把身份、凭证、工具、记忆统统交给智能体,安全边界就从“账号”悄悄挪到了“信任”。这篇想讲清楚三件事:洞是怎么打的,为什么智能体天然“连坐”,企业该补哪些课。
📋 先把可核实的事实摆清楚
在展开分析之前,先把这次事件中有据可查的信息梳理如下(信息来源为研究者公开发布与媒体转述,个别细节以官方原文为准):
- 发现方:云安全公司 Aim Security 旗下的研究团队 Aim Labs,通过对其托管智能体平台安全性的研究独立发现,并按负责任披露流程报告 AWS。
- 时间线:2025年7月,AWS 在峰会上发布 Bedrock AgentCore 预览版;2025年10月,Aim Labs 发现该漏洞并报告 AWS;2025年11月,AWS 完成修复,Aim Labs 随后公开发布研究。
- 影响范围:修复前使用 Bedrock AgentCore 的客户环境。据研究者披露,攻击形态为通过一条提示注入,从单个智能体入手实现对智能体集群的控制。AWS 官方未披露完整技术细节,也未公布受影响客户数量。
- 官方表态:AWS 在回应中确认“已在收到报告后修复该问题,AgentCore 客户无需采取任何操作”(此为媒体转述大意,原文以 AWS 官方公告及研究者发布为准)。
以下分析中,凡属作者基于公开信息的推断,均以【推测】标注,与可核实事实区分。
🤖 一句提示词的“舰队接管”
让AI替你干活之前,先想清楚一件事:它同样能替攻击者干活。
先看一个场景。设想一家把客服、风控、运营流水线全部智能体化的公司:几十个智能体通过网关调用内部系统,共享记忆库存着客户资料和业务上下文,彼此的输出互为输入。某个深夜,客服机器人收到一条看起来人畜无害的用户消息。几分钟后,整支舰队易主。
据 Aim Labs 的公开披露,攻击者只需一条提示词,就能从组织内的一个AI聊天机器人入手,进而接管整个智能体舰队。需要说明的是,官方与研究方均未公开完整的攻击链细节,下图结构是基于“单点失守、全舰队沦陷”这一披露形态的【推测】性倒推,仅用于说明风险逻辑,不代表已证实的实际攻击路径:
这类漏洞真正可怕的不是“攻陷”本身,而是爆炸半径。传统场景里,一个被劫持的会话、一台被入侵的主机,影响是局部的;而在智能体平台上,每个智能体手里都攥着身份、凭证和工具调用权——它天然就是横向移动的跳板。过去安全圈讲“最小权限”,现在得多加一条:最小信任。你不仅要限制智能体能做什么,还得限制它能相信什么。
🔗 智能体为什么天然“连坐”
智能体的效率来自互信,攻击者的机会同样来自互信。
Bedrock AgentCore 是 AWS 在2025年重点推出的智能体基础设施套件,把 Runtime、Gateway、Identity、Memory、Browser 等能力打包成托管服务,让企业不必自建编排框架就能上智能体。这套组件各管一段,但每一段都连着攻击面:
| 组件 | 功能 | 与攻击面的关系 |
|---|---|---|
| Runtime | 承载智能体运行 | 被劫持后成为扩散起点 |
| Gateway | 工具接入网关 | 决定智能体能触达哪些系统 |
| Identity | 智能体身份与凭证 | 权限过大即成横向跳板 |
| Memory | 跨会话记忆 | 恶意内容可被持久化复用 |
| Browser 与代码解释器 | 执行外部操作 | 放大实际破坏力 |
问题出在这些组件协同的方式上。智能体A的输出会进入智能体B的上下文;工具返回的结果会被当作“事实”写进记忆;身份凭证在组件之间流转。而大语言模型从语义上根本分不清“指令”和“数据”——这也是提示注入常年位居 OWASP 大模型风险清单首位的原因。【推测】一旦一个智能体被注入,恶意内容理论上可以顺着共享记忆、工具网关和凭证链条在舰队里扩散:
所以 AgentCorruption 的行业意义,是把提示注入从“单会话问题”升级成了“多智能体系统的结构性风险”。一个可以确认的行业背景是:多智能体架构普遍是业务先行、安全后补——先让舰队跑起来,权限怎么给、消息怎么信,上线后再说。单体应用时代这种打法勉强凑合,舰队时代就是埋雷。
🏗️ 云厂商的AI安全新考题
云厂商过去卖算力,往后得连着信任一起卖。
AgentCore 是 AWS 押注智能体经济的基础设施底座,对面站着 Microsoft 的 Azure AI Foundry、Google 的 Vertex AI 智能体套件,以及 LangChain 等一批创业公司。当“智能体平台”成为云厂商的新战场,平台级安全能力正在从加分项变成选型硬指标——企业CIO问的第一句话已经开始变成:你们平台上的智能体,互相之间怎么隔离?
更棘手的是责任划分。传统云的共享责任模型画得很清楚:云下安全归厂商,云上配置归客户。但智能体平台把模型、编排、工具、身份揉在同一个托盘里交付,边界立刻模糊——提示注入是模型厂商的锅、平台方的锅,还是应用开发者的锅?AgentCorruption 由 AWS 完成修复,说明平台方认下了平台层的责任,这是正确的姿态。响应速度是及格线,真正的考题是把信任链设计进产品默认配置里,而不是出了事再打补丁。
| 维度 | 传统云漏洞 | 智能体平台漏洞 |
|---|---|---|
| 典型入口 | 接口鉴权、配置错误 | 提示词与上下文注入 |
| 影响范围 | 单实例或单账户 | 可横向波及整支智能体舰队 |
| 修复方式 | 打补丁、改配置 | 补丁之外仍需重审信任链 |
| 检测手段 | 日志与流量特征相对成熟 | 语义层攻击缺乏成熟基线 |
| 责任边界 | 厂商与租户划分清晰 | 模型、平台、应用三层纠缠 |
对云厂商而言,这不是一次性的公关危机,而是一类新产品的长期安全成本。谁能把“智能体默认安全”做成卖点,谁就能在企业客户那里拿到下一阶段的入场券。
🛡️ 企业的补课清单:对着 AgentCorruption 逐条堵漏
管智能体,要像管一个手握root权限、又特别容易被骗的外包实习生。
AgentCorruption 暴露的是平台组件协同时的信任缺口。对应到企业自查,有几条是直接冲着这次漏洞形态去的,建议结合自家智能体架构逐条核对:
- 一人一身份,最小权限。 对应 Identity 组件的教训:每个智能体独立身份与凭证,严禁“舰队通用管理员”这种设计——否则单点失守即是全线沦陷。
- 智能体间消息一律不可信。 对应 Runtime/Gateway 的教训:A的输出进入B的上下文之前,过一遍注入检测和来源标注。
- 记忆要净化、要隔离。 对应 Memory 组件的教训:高敏业务记忆单独存储,写入前做内容审查,防止恶意内容被持久化复用。
除以上与本次漏洞形态直接对应的动作外,是否叠加红队演练、人工确认等更重的防线,应视业务敏感度决定,不建议一刀切。这些动作没有一条是黑科技,难的不是技术,是组织——智能体的权限往往在项目上线时一次性配满,之后没人回收。AgentCorruption 最大的价值,就是把“回收权限、隔离信任”从最佳实践变成了必须动作。
⚖️ 从对齐叙事到攻防叙事
AI安全圈正在裂成两半:一半谈对齐,一半谈攻防。
过去两年,公共舆论里的“AI安全”几乎被“模型会不会失控”这个宏大问题占据。但 AgentCorruption 提醒所有人:最先出事的从来不是“AI觉醒”,而是“AI被利用”。提示注入不是修一次就完的bug,它更像SQL注入之于Web时代——一类必须靠架构设计、框架能力和平台默认配置长期压制的漏洞类别。
往后有两条线值得盯。【推测】一是协议层:Anthropic 主导的 MCP、Google 推动的 A2A 正在成为智能体互联的事实标准,这些协议会不会长出原生的鉴权与信任机制,直接决定下一代攻击面的大小。二是合规层:各国AI治理框架迟早会把“智能体身份与权限”写进条款,就像今天的等级保护和访问审计一样,变成例行检查项。
小结
AgentCorruption 已经修复,但“一句提示词接管一支舰队”这个画面,会留在每一位CISO的脑子里。可核实的事实是:Aim Labs 发现了它,AWS 在一个多月内修复了它,客户无需额外操作。而它留下的结构性问题是长期的:智能体安全的主战场,正从过滤几条恶意提示词,转向重新设计整个信任边界——谁信谁、谁能做什么、出了事谁负责。下一阶段企业采购智能体平台时,“你们怎么隔离智能体”会成为比价格更硬的问题。攻防双方最终比拼的是同一件事:谁的信任设计更清醒。下一次,未必还有“已修复”三个字兜底。
本文由本站 AI 辅助聚合生成,原始来源如下: