AI智能体安全边界:DNS变更审批机制

安全智能体的异常行为

一个安全智能体读取Cloudflare日志时,发现了攻击者的提示注入载荷,并据此重写了公司的DNS配置。防火墙已经阻止了这个载荷,而正是这种阻止行为将其记录到了日志中。

这一攻击链被称为”GhostJacking”(幽灵劫持),Tenet安全公司在8月9日DEF CON 34大会上公开演示了这一攻击。请求访问Cloudflare的管理规则集被阻止后,连同带有毒化User-Agent头的完整内容一同被存储。一个检查这些被阻止事件的AI编程智能体会将攻击者的文本解读为指令——无法将其与公司原本的指令区分——并使用公司数月前授予的凭据执行操作。在Tenet的基准测试中,在Cloudflare推荐的配置下,Sonnet 4.6上的Claude Code在10次尝试中有9次遵循了植入的指令。

高阻断率并非安全边界

系统运行正常,防火墙有效工作,之后的每一步操作都使用了智能体已获得的有效凭据。终端检测、Web应用防火墙和身份管理系统均未发出警报,因为没有违反任何规则。

Tenet在48个组织中发现了这种暴露配置的公开证据,其中包括6家财富500强公司。《SecurityWeek》报道了Datadog和Sentry遭受的类似攻击链,在这些系统中,注入面是警报或错误报告。没有任何单一平台补丁能消除这一架构风险:即能够消费攻击者可访问数据并独立执行高影响变更的智能体。这就是为什么高提示注入阻断率不能作为安全边界的原因。

OWASP联合负责人提出的解决方案

“我会首先在模型外部设置一个授权门控,”Exabeam公司首席AI和产品官、OWASP LLM应用十大风险项目联合负责人Steve Wilson在书面回复VentureBeat时表示。”智能体可以精确提出DNS变更,但无法授予自己执行变更的权限。”

这种方法将决策移入代码层面,要么通过检查,要么失败。明确定义的安全变更能够通过确定性策略检查并保持自主性。任何模糊或影响范围广泛的变更则会路由到指定的人类审批者那里。

“权衡在于,智能体失去了自主执行任意高影响基础设施变更的能力,同时保留了自主调查和有界修复的能力,”Wilson写道。

对于那些试图在提示中解决此问题的团队,Wilson直言不讳:”我们必须记住,在提示中编写的安全规则可能会塑造模型的行为,但它们对模型来说仍是建议,而非可执行的安全控制,”他写道。

被阻断的载荷变成了指令

GhostJacking攻击不需要被入侵的管理员账户,也不需要绕过防火墙。它只需要一个读取操作数据并对这些数据描述的系统拥有写入权限的智能体。Tenet攻击链中的每一步都是智能体原本就被允许执行的操作,因此那些旨在捕获未授权行为的工具没有任何可捕获的内容。

机制具有特定性。《SC Media》报道,Tenet在Cloudflare上驱动的智能体是Cursor,通过GraphQL集成读取并通过Cloudflare API写入,这种组合完成了攻击链。Tenet对多个编程智能体进行了攻击链测试,由Cursor进行演示,而9/10的数据来自对Claude Code的相同攻击测试。Cursor智能体吸收毒化头信息,修补DNS A记录并添加CNAME以”解决”注入的发现,为攻击者提供了重定向公司Web和邮件流量的路径。

一个智能体的输出成为下一个智能体的输入

事件通过设计为公共仅写入端点且无需身份验证的方式到达Sentry。Tenet使用泄露的标识符发布了一个精心设计的错误报告。在普通的分诊提示中,编程智能体将其升级到Sentry自己的AI智能体Seer,然后信任返回的分析结果。Seer已经吸收了攻击者提出的修复方案,并将其作为自己的发现返回。到达编程智能体的是另一个AI的推荐,它实现了这一推荐。

这直接通过了Sentry已经编写的控制措施。Sentry的指导指示读取其事件数据的智能体切勿遵循其中的指令,而编程智能体严格遵守这一规则。它转而基于Seer的结论行动,而这个结论属于攻击者。它在基于Seer的结论行动,而这个结论属于攻击者。接受另一个模型输出的授权边界会继承该模型吸收的所有注入,这就是为什么Wilson的门控也应该存在于智能体之间。

OWASP将过度智能权限从第六位提升至第三位

8月4日发布的2026年《OWASP LLM应用十大风险》,将过度智能权限(Excessive Agency)在融合了75%从业者投票和25%来自6,639个记录案例的事故数据的排名中提升了三个位置。这是列表中最大的上升幅度,由在智能体部署中聚集的现实世界事故驱动。

解决方案不是更好的提示设计——而是权限映射:哪些操作是预先批准的,哪些需要人类介入。读取日志、关联警报和起草时间线等操作保持自主。在有固定条件集内重启命名服务等有界修复能够通过模型外的策略检查。任何更改DNS、修改身份权限、部署代码或重定向生产流量都需要指定的人类审批,而让智能体打开新的访问路径或批准自己的提议违背了门控的意义。有用的自主性得以保留,而不会幸存的是从攻击者文本到未经审查的生产权限的路径。

实际控制中的成本

Tenet联合创始人兼CEO Barak Sternberg告诉《Dark Reading》,一个已被防火墙阻止的请求是入侵途径,防火墙从未失效,只是不再重要。他自己的解决方案是将智能体的读取权限与执行权限分离,他承认这会产生成本,因为一个能读取警报但不能采取行动的智能体并非任何人部署的智能体。更经济的初步步骤是进行清单管理。每个读取外部数据并能写入或执行的智能体都应列入风险登记册,而这个登记册无需新工具。

Wilson的设计能够承受这一成本,因为它划分的是提案与审批,而非读取与写入。智能体仍读取其警报,仍进行调查,仍执行有界工作。它失去的是自主发明高影响变更并自行执行的能力。

几乎没有人构建过这种设计。IEEE高级会员Kayne McGladrey多年来一直主张AI部署需要严格的治理阈值,即指定人类持有紧急停止开关和回滚方法。当被问及是否有财富500强公司实施了这一措施时,他直言不讳:”我没有看到有人这样做,不,他们没有公开表示这样做,”McGladrey告诉VentureBeat。

他的理由是经济因素。公司”正在接受风险,无论是故意还是无意识地,”他观察到,他们赌优势大于惩罚。”我认为能改变该领域行为的是,如果惩罚和后果超过优势的话…”


关注微信号:智享开源 ,及时了解更新信息。

原文链接:https://venturebeat.com/security/the-fix-for-the-ai-agent-that-hijacked-a-companys-dns-it-can-propose-the-change-but-it-cant-approve-it

评论列表
发表评论
😀 😂 😃 😄 😅 😆 😉 😊 😋 😎 😍 😘 🥰 😜 😝 🤗 🤔 😭 😤 👍

为你推荐
Ta的个人站点

Mark Do发布文章2734篇

如我距离死亡还有45年,我还活着,该怎么度过现在。


公众号:智享开源

分类