先别急着上Agent,这三个安全坑能让你一夜回到解放前
最近好几个老板跑来问我怎么给公司接AI Agent,聊了几句我就发现,他们连最基本的边界都没设。有个老兄直接说:“让Agent帮我查客户数据,不是挺正常吗?”我说你查的是哪张表?他愣了三秒。今天这篇不是科普,是我自己在跑项目时摔出来的三个血泪教训,你踩一个就可能把公司卖了还在帮黑客数钱。
一、间接提示注入:你的Agent在跟黑客“联手”

我先讲个真事。2025年3月,安全公司Zscaler披露了一个攻击:有个企业的自动化客服Agent,本来只负责解答售后问题。攻击者往网页里埋了一段“提示”,Agent抓取网页内容时直接执行了指令,把公司内部VPN连接地址发给了对方。这不是科幻片,是现实。
很多人觉得提示注入就是“你给我发一句特殊的话,它就会乱来”。别天真了。真正的杀招叫间接提示注入——攻击者不需要跟你说话,他只要让你Agent去读一个外部数据源(网页、PDF、邮件附件),里面藏了指令,Agent照单全收。你以为是它在帮你干活,其实是黑客在遥控它。
怎么防?我反复验证过三个动作:第一,输入输出严格隔离。Agent读到的东西和它能执行的操作必须是两套逻辑。第二,权限最小化。别给Agent能访问全网的能力,限定它只能读你指定范围内干净的数据。第三,上下文清洗。所有外部输入都要经过一个过滤层,把看起来像“指令”的字符剥离掉,就像给邮件服务器加反病毒引擎一样。
IEEE在2025年初做过一个调查,68%的企业IT管理者认为“Agent的细粒度权限管理”是最紧迫的安全挑战。这个数字我信,因为我见过太多Agent被赋予“超级管理员”角色,只因为省事。
二、写操作审批:别让Agent替你“乱点删除”
Salesforce在2025年2月出过一件事:他们那个Agentforce产品,因为没有限制代理读取客户敏感字段的权限,导致一个测试代理意外把客户信用卡号展示给了非授权用户。好在是测试环境,但如果是生产呢?你想想,你的Agent能写数据库,能发邮件,能改订单状态,万一它被诱导去执行一个“删除所有客户联系人”,你连后悔的机会都没有。
我的判断是:任何写操作,都必须有人工审批。这不是效率问题,是生存问题。很多老板觉得“Agent自动回复客户邮件多省事”,但你有没有想过,它可能回复一个“我们赔你三倍钱”出去?
具体怎么做?我总结了一个“三级审批”框架:
- 只读操作:完全自动,不需要人过问。
- 低风险写操作(比如更新用户昵称):Agent可执行,但事后必须记录日志并同步给负责人。
- 高风险写操作(删除数据、修改价格、发送对外函件):必须弹出一个确认窗口,等真人在5分钟内审批。超过时间自动暂缓。
有些技术团队会觉得这太慢。我说你宁愿慢三分钟,也别让Agent帮你“秒速闯祸”。
三、工具命名冲突:你的Agent“拿错工具”
这个问题我聊了不下五十个企业老板,几乎没人意识到。你的企业里有多少个“删除用户”的函数?可能有三个:一个在CRM系统里删客户资料,一个在后台删测试账号,一个在内部wiki里删历史记录。Agent只知道要执行“deleteUser”,但它选哪个?
有一次我给一家制造企业做Agent部署前的审计,发现他们的微服务里有一个“pullData”接口,一个是从仓库系统拉库存,一个是从财务系统拉对账单。两个名字一模一样,参数结构都一样,唯一的区别是URL不同。Agent一旦被攻击者利用,让它“pullData”,它可能把财务对账单直接发给外部,而你以为它只是在拉库存。
实战应对方案,我从一开始就逼着团队做了这三件事:
- 统一命名规范:所有工具函数必须带前缀,比如“CRM_deleteUser”“INVENTORY_pullData”。名字里的歧义,就是安全的漏洞。
- 加版本号:同一功能的不同实现,用v1、v2区分,Agent调用时指定版本,不会出现“错误调用旧版”的问题。
- 使用唯一标识符(UUID):不要用人类可读的名字作为工具ID,而是用一串随机字符串。这样攻击者即使知道函数名,也很难猜到真正的ID。
很多技术负责人嫌麻烦,说“我们内部约定好了不会搞错”。我说你约定得再好,也架不住Agent的“语文理解能力”有限。程序员写代码可以靠上下文判断,Agent不行。它看到的只是一个名字列表,排在前面的就执行了。
最后,给你三个立刻能做的动作
别等出了事再补,那时候补的就不是漏洞,是名誉。第一,立刻做一次Agent安全审计:把你公司所有可能被Agent调用的API、数据库、文件系统列出来,检查权限边界和命名是否干净。第二,建立写操作审批流:哪怕只针对“删除”和“修改价格”这两种操作,先跑起来再逐步扩大。第三,标准化工具命名规则:趁着Agent还没上线,把那些同名的、歧义的接口全部重命名,加前缀加版本,加UUID。
想法值0分,执行才开始计分。我见过太多老板兴致勃勃上Agent,结果三个月后因为一个安全漏洞导致数据泄露,又退回去。流量是找人的,安全是护人的。没有安全,你连找到的人都会跑光。
爱云发科技