桃子桃子快讯
返回首页
行业动态

安全研究人员称:利用企业公开文档,可让 AI 智能体执行恶意代码

一名开发者在 Medium 发文,演示如何通过 Fortune 500 企业为 AI 智能体发布的文档,间接向其注入指令…

2026.08.29 · 周六3 分钟阅读

一名安全研究者在 Medium 发表文章《Data Became Code: We Ran Code Inside Fortune 500s Using Files They Published for AI Agents》,指出大型企业为方便 AI 智能体访问而公开发布的文档,可以成为「间接提示词注入(indirect prompt injection)」的载体,进而让智能体执行攻击者预设的代码。文章在 Hacker News 获得了少量讨论,相关链接也出现在 AI 板块的首页。

研究者的核心论断

文章作者 Alon Hertz 表示,多家 Fortune 500 企业近年来陆续把白皮书、产品手册、招标书(RFx)、帮助指南等文件上传到公开可访问的位置,目的是让客户和合作伙伴的 AI 智能体能够直接读取并回答相关问题。然而这些文档在发布时并未对其「被 AI 读取」这一场景做安全加固,作者称他可以通过在文档中嵌入隐藏指令,使读取它的 AI 智能体在解析内容时执行未授权的操作,包括运行任意代码。

这是一种什么类型的风险

  • 触发方式:智能体在读取公开文档时,「间接」接收到隐藏的指令,属于典型的间接提示词注入。
  • 攻击后果:在作者的演示中,攻击目标不是企业内网本身,而是被诱导执行代码的 AI 智能体本身;这意味着智能体拥有的权限——例如调用 API、访问内部数据、发送邮件或操作第三方服务——都可能被滥用。
  • 受影响主体:任何会把公开文档纳入智能体上下文的企业流程,理论上都可能面临同类风险,特别是客服、知识库、销售辅助类应用。

与既有研究的关系

间接提示词注入并非全新概念。早在 2023 年前后,学界和厂商就多次公开讨论过「当 LLM 处理不可信外部文本时,如何防止被其中的指令劫持」。本文的特殊之处在于,它把这一风险落到一个具体场景:企业自己公开发布的、面向 AI 智能体的资料反而成为攻击面。

可信度与局限

  • 来源为个人 Medium 博文,并非官方安全公告或正规 CVE 提交。
  • Hacker News 仅有 3 个点赞、1 条评论,热度有限;缺少独立安全厂商或第三方机构的复核与披露协调。
  • 由于原文正文在抓取时仅提供了标题与链接,本次摘录未能获取文章中具体的演示步骤、目标企业列表及代码片段,因此对其结论的技术深度尚无法在本稿中完整还原。

对企业的提示

即便该博文尚未经过权威机构背书,它所指向的问题本身并不依赖具体作者身份:把面向人类读者写作的文档直接交给具有工具调用能力的 AI 智能体去解析,在设计层面就应当引入内容来源校验、提示词与数据分离、最小权限以及人工复核等机制,而不是默认文档内容无害。

信源