文章总结: 本文针对OWASP智能体十大风险,提出六项可落地的控制措施,按优先级排序为工具级凭证、出网白名单、审计日志、外部工具准入、记忆过滤和内容审核。强调以提示注入已发生为前提设计系统,通过最小权限凭证、MCP描述审核、记忆写入口过滤等具体配置降低风险,并建议优先落地前三项。
综合评分: 88
文章分类: ai安全,安全建设,安全工具,安全运营
Agent 权限最小化落地:OWASP 智能体十大风险里真正能做的六件事
cwbird
cwbird
bird网络安全
2026年9月7日 09:55
四川
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
OWASP 在 2025 年 12 月发布了《智能体应用十大安全风险(2026 版)》,编号从 ASI01 排到 ASI10,提示注入、身份与权限滥用(ASI03)、记忆污染、多智能体级联失败都进了清单。清单本身的解读网上很多,落到自家 Agent 平台上该改哪几行配置,讲的人少。本文按上线前、运行中、被攻破后三个阶段给出六项控制,全部对应清单条目,附具体做法。
别再把预算砸在提示注入检测上
学术界刚出一篇覆盖 247 篇论文的智能体安全综述,其中 142 篇在讲提示注入,占比过半;工程侧的效果却一直难看:注入载体是自然语言,改写方式无穷多,检测器在绕过测试里长期处于下风。英伟达红队今年发布的《AI Agent 安全实践指南》把立场说得很直:按「提示注入已经发生」为前提设计系统。这句话的实际含义是,防御重心从识别恶意输入,移到限制注入成功后攻击者能拿到什么。
个人观点,国内不少团队的安全方案还停留在给模型套一层内容审核。审核挡得住违规输出,挡不住 Agent 拿着合法工具干坏事。预算有限时,内容审核放到最后再加。
权限:每个工具都该有独立凭证
ASI03 身份与权限滥用是十条里工程收益最高的一条。常见错误配置是一个 API Key 配给整个 Agent,Agent 能读数据库、发邮件、调云 API,全靠提示词约束它「不许乱用」。提示词约束对攻击者无效,这一点在今年 OpenClaw 的系列安全事件里反复验证:服务暴露公网且未启用身份认证,攻击者直接拿到高权限工具入口,后续就是数据外传和远程代码执行。
正确做法是工具级凭证。每个 MCP(Model Context Protocol)工具或函数调用单独发凭证,凭证只授予该工具完成本职所需的最小权限范围。一个查订单的工具,凭证只给订单库只读权限并限定租户 ID;一个发邮件的工具,凭证限定收件人域名白名单。Agent 被注入后能造成的损失由凭证边界决定,与提示词写得多详细无关。
工具链:MCP 描述字段是第二个注入入口
MCP 生态是供应链投毒的重灾区。有安全自媒体统计 OpenClaw 插件市场约 12% 的插件含恶意代码(数据来自第三方分析,接入前自行复核)。两个更隐蔽的点:工具的 description 字段本身可以藏指令,Agent 读取描述时指令随之进入上下文;工具上架时行为正常,积累用户后静默更新代码改变行为,描述文件一字不动。
控制手段三条。外部工具接入前,人工审核描述字段并对照代码仓库,描述里出现「忽略之前的指令」一类语句直接拒收;工具版本与文件摘要锁定,更新走审批;运行时把工具返回内容标记为不可信数据,返回体里的指令不参与决策,这条需要网关支持。阿里云今年 3 月发布的 AI 安全护栏 2.0、腾讯云的 Agent 安全网关都把 MCP 投毒识别列进了能力清单,自建能力不足的团队可以直接评估这类产品。
记忆与多智能体:两处新放大器
记忆投毒的完整链路已经被演示过:攻击者通过多轮对话诱导 Agent 把恶意指令写入长期记忆,后续会话中该指令持续生效,等于埋下一个跨会话后门。对策是记忆写入口过滤,进入长期存储的内容不允许包含指令式语句;记忆条目带上来源、时间戳和写入会话 ID,出问题时能定位并清除。
多智能体的风险面比单 Agent 大。前述综述的结论是单智能体安全不等于多智能体安全:编排层把任务拆给多个 Agent,每个 Agent 的权限相互叠加,消息在节点间转发,攻击者在任意低权限环节注入,可以在下游高权限 Agent 处兑现。落到配置上,多智能体拓扑里每个节点单独套用工具级凭证,Agent 间传递的消息同样标记为不可信数据。
出网与审计:被注入后的止损位
假设注入成功,剩下的问题变成数据从哪出去、事后怎么查。出网侧给 Agent 运行环境配出网(egress)白名单,只放行工具清单里的目标域名,代码执行和浏览器操作关进容器沙箱。审计侧记录三要素:哪个凭证、调了哪个工具、参数摘要。出事后这三要素能直接回答泄露了多少、泄给谁;缺少工具级审计的 Agent 平台,事件响应时基本两眼一抹黑。
六项控制按优先级排:工具级凭证、出网白名单、审计日志、外部工具准入、记忆过滤、内容审核。前三项改动量小、收益直接,一周内能落地;后三项排进迭代。智能体安全今年从「说错话」进入「做错事」的阶段,权限边界收得越早,后面越省事。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:bird网络安全 cwbird
cwbird《Agent 权限最小化落地:OWASP 智能体十大风险里真正能做的六件事》