一、概述
随着LLM推理预测能力的提升,AI技术进入高速发展期,智能体(Agent)市场规模和应用场景持续扩大。360漏洞研究院联合清华大学计算机科学与技术系研究发现,AI Agent全生命周期安全风险呈现多维性、隐蔽性与系统性特征,渗透到开发、测试、部署和运营等流程中。报告将Agent安全实践划分为框架层开发设计、生态层协同交互、沙箱层边界隔离三大场景,详细介绍了场景中的运行模式,并举例说明代表性风险面和漏洞。
二、漏洞列表
报告分析了智能体设计中的风险因素,揭示当前智能体开源软件项目中易受攻击的不安全场景。
三、开发框架中的安全隐忧
Agent架构由模型、工具、编排三个主要组件构成。开发框架简化智能体构建与部署流程,但也存在安全隐忧。
- 本地请求攻击
框架服务通常默认信任本地请求,缺少身份验证和数据检查,可能成为攻击者进行横向渗透或容器逃逸的目标。案例:Pyspur(模板注入漏洞)、GoogleAgent Development Kit(本地服务默认绑定0.0.0.0,支持WebSocket连接)。
- 云上服务接口
云服务增加账户认证和环境隔离,但服务本身核心代码逻辑与开源部分保持一致,云服务接口漏洞可影响整个业务系统安全。案例:Steel Browser(文件上传功能存在路径穿越漏洞)。
- 小结
开发框架存在安全隐忧,无论是本地服务还是云服务接口,都存在被远程攻破的可能。建议将本地服务默认绑定127.0.0.1,增加访问控制和身份验证;云服务更应关注接口实现中的安全设计。
四、智能体生态中的信任危机
Agent系统由模型调用方、模型供给方、工具实现方、资源提供方等多个角色构成,整体安全性需由每个参与方共同保障。
- 调用链风险互嵌
(1)大模型输出
攻击者可通过构造诱导性Prompt操控大模型生成恶意内容或错误流程,间接影响Agent行为。建议引入安全验证机制,如内容合规检测、危险指令过滤、上下文一致性检查。
(2)工具调用
工具调用机制存在显著安全风险,攻击者可通过诱导模型调用高权限函数实现未授权操作。MCP协议虽标准化工具发现、注册、调用流程,但未解决系统中不同主体间的信任问题,存在MCP Server投毒、MCP Server远程风险、MCP Client恶意请求等攻击向量。
(3)多智能体协同
A2A协议为智能体系统提供标准化交互方式,但也存在安全与认证、上下文投毒、影子攻击等风险。
- 脆弱的决策者
Agent的正确推理和响应依赖于可靠的输入信息,但对外部数据输入的强依赖性使其易暴露于潜在的安全威胁。攻击者可通过设计特殊的数据污染,将Agent的自主决策导向恶意逻辑。案例:Browser Use(提示词注入场景)。
- 小结
Agent生态中存在系统性安全风险,调用链中任何环节的恶意行为可严重影响整个系统的安全性和可靠性。建议实现标准化的工具注册、发现和调用协议,以及针对所有实体的身份认证、授权和完整性检查;对易受外部数据注入影响的Agent系统,需对处理这类数据的模型进行跟踪和约束。
五、沙箱隔离中的盲区风险
沙箱将工具执行操作的环境与真实系统环境隔离开来,避免不安全指令对用户系统的危害。
- 差异化沙箱选择
根据业务对安全性的要求,选择合适的沙箱技术,如代码执行层隔离(Deno)、进程层隔离(Docker)、内核层隔离(Firecracker、gVisor)。
- 易忽视的暗面
沙箱方案往往伴随着细粒度的安全配置选项,开发者需深入考量沙箱配置的安全性。案例:OpenManus(特权模式下的命令行终端)、OpenHands(DockerInDocker模式、开发端Docker拥有完整网络访问权限)。
- 小结
Agent系统需遵循最小特权原则,仅接入必要的工具,并结合沙箱隔离方案。未来隔离机制需向多层级防护演进,形成广义上的健全沙箱防护体系。
六、总结
AI技术的发展带来了前所未有的安全挑战,智能体既具有广阔的应用前景,也引发了安全问题。开发框架的安全漏洞、智能体生态中的信任危机、沙箱隔离中的盲区风险,都需引起重视。未来,随着智能体向高风险领域渗透,其安全体系需同步进化,将安全性作为智能体技术演进的核心指标。