AI代理人手握合法憑證 資安防禦出現盲點

af7d2036 46e3 4e5c a3bc f7a4e1f36662

商傳媒|葉安庭/綜合外電報導

隨著人工智慧(AI)技術快速發展,AI代理人(AI agents)已成為企業資安領域的一大隱憂。這些能夠自主執行任務、具備推論能力的自動化程式,往往能持有效憑證在企業網路內部運作,卻因現有資安防護系統難以辨識,形成新的資安盲點。

現行資安架構如網路防火牆、應用程式防火牆、身分識別平台等,主要設計用於區分人類用戶與傳統程式流量。然而,AI代理人既非單純人類,也非固定服務,它能像人一樣進行對話,也能如服務般連線,使得這些防護機制難以區分其本質。根據高德納諮詢公司(Gartner)預測,到 2026 年底,將有四成企業應用程式內嵌專用 AI代理人,較 2025 年的不到 5% 大幅增加,顯示此一威脅將快速擴大。

AI代理人最大的漏洞並非來自模型本身的幻覺或安全漏洞,而是其所存取的網路與資源。攻擊者不再需要竊取憑證或突破外部防線,他們可透過「間接提示注入」(indirect prompt injection)手法,將惡意指令嵌入網頁、文件、電子郵件或 API 回應等外部內容中。AI代理人在擷取這些內容後,會將惡意指令視為合法指示執行,進而利用其原有的有效憑證與授權,竊取敏感資料。

例如,Zenity Ltd. 在 2025 年的 Black Hat USA 資安會議上展示了名為 AgentFlayer 的零點擊攻擊手法,能靜默劫持企業 AI 助理,透過惡意文件竊取 API 金鑰及客戶關係管理(CRM)紀錄等機敏資訊。同年 10 月,Legit Security, Inc. 也揭露 GitHub Copilot Chat 的 CamoLeak 漏洞,駭客藉由在程式碼合併請求中隱藏指令,讓 AI 助理在擁有開發者合法權限的情況下,將私有原始碼外洩。

傳統的「零信任」(zero trust)原則在此情境下也顯得力有未逮。企業內部認證機制雖然能驗證身分並確保通道安全,但無法有效判斷憑證持有者究竟是人類操作員、確定性服務,還是被惡意操縱的 AI代理人。資安專家指出,問題核心在於基礎設施必須在 AI代理人接觸敏感資源前就能識別它們,而非僅在事後嘗試捕捉違規行為。

為此,資安業界正探討讓 AI代理人變得「可辨識」的方案。網際網路工程任務組(IETF)提出的 Web Bot Auth 等標準,旨在讓客戶端能以加密方式證明其身分,並將「呼叫者來源資訊」納入流量中傳遞,包含其是否為 AI代理人、是否獲准、其責任歸屬及人類委託狀態。分層防禦策略包括內容檢測、工具層級授權以及網路與資源層級的執行管制,其中最後者最為關鍵,因為即使 AI代理人被顛覆,仍能限制其請求的目標和可接受的資料流向。唯有將 AI代理人視為核心基礎設施的一部分,並在其流量層級進行可見性、歸屬與控制,才能有效應對這場不斷擴大的資安挑戰。

af7d2036 46e3 4e5c a3bc f7a4e1f36662