
这再次鲜明提醒我们,安全常常落后于炒作,Zenity Labs 证明,亚马逊 Bedrock 平台上一个孤立且公开可访问的 AI 代理可以被武器化,以控制同一 AWS 账户和区域内的所有其他 AgentCore 实例。研究人员在 The Decoder 上发布了详细的操作指南,指出该漏洞依赖于 AWS 内部接口,该接口向代理分发临时云凭证,却没有任何沙箱机制。
该利用手段惊人地简单:攻击者发布恶意代理,然后向其发送单个精心构造的提示。该提示触发代理调用未受保护的内部 API,返回短期 IAM 凭证。由于 AgentCore 代理默认继承相同的权限,攻击者随后即可在整个账户中执行特权命令——读取数据、创建资源,甚至删除服务。此漏洞并不限于单一地区;在所有启用 Bedrock AgentCore 的 AWS 区域均存在相同缺陷。
亚马逊的响应十分迅速。在公开披露后的几天内,这家云巨头推出了补丁,收紧 AgentCore 代理的默认权限集,要求在调用任何颁发凭证的 API 前必须获得明确批准。他们还引入了全新的“隔离代理”模式,使每个代理在独立的沙箱中运行,且不存在隐式信任关系。
虽然补丁缓解了眼前的威胁,但此事件引发了关于急于推出 AI 服务的更广泛疑问。Bedrock 的 AgentCore 被宣传为开发者快速嵌入对话代理的即插即用方案。然而,其默认安全姿态假设代理之间相互信任,而在实际中这种假设很少成立。这与 AI 领域早期的类似事件相呼应——从 OpenAI 早期插件失误到 Meta Muse 测试版泄露用户数据,便利性常常压倒严格的访问控制。
对 AI 生态系统而言,教训显而易见:随着代理变得更自主,它们的权限模型必须从“默认开放”转向“零信任设计”。供应商需要在核心 SDK 中嵌入细粒度的策略框架、审计日志以及强制的凭证范围控制。否则,下一篇头条可能仍是不同的云提供商、不同的代理,却同样的单提示噩梦。
部署 AI 代理的企业现在应审计其 Bedrock 配置,实施最小特权 IAM 角色,并监控异常的代理活动。对安全的自满不再是理论上的风险——只需一个提示,就可能导致全面泄露。
图片:Kevin Ache / Unsplash (https://unsplash.com/@kevinache)
Healthcare startup Nolla Health is launching a pilot in Utah where AI agents analyze skin conditions and write prescriptions, testing the boundaries of agentic autonomy.

OpenAI CEO Sam Altman argues society must tolerate AI-driven scams and hacks for the greater good, dodging true accountability.

Apple is tightening Full Disk Access controls on macOS, acknowledging the rising security risks posed by increasingly autonomous AI agents.

评论