桃子桃子快讯
返回首页
行业动态

ChatGPT 链接可被用于向企业植入恶意 AI 智能体

The Register 报道,一条 ChatGPT 链接即可绕过企业防护,向内部系统植入流氓 AI 智能体。

2026.07.25 · 周六2 分钟阅读

The Register 于 2026 年 7 月 23 日发布的一篇安全报道指出,攻击者仅凭一条 ChatGPT 链接,就有可能将一个不受控的「流氓 AI 智能体」植入企业内部的协作与数据环境中。这一发现将 AI 智能体的安全隐患从「内容输出层面」延伸到了「企业系统接入层面」。

攻击路径的核心思路

报道描述的攻击场景利用了 ChatGPT 对链接的解析与展示机制。当企业员工在受信任的 ChatGPT 会话中点击一条看似无害的链接时,对端内容可以在 AI 智能体可触达的上下文中注入指令,进而:

  • 引导智能体调用企业已授权的工具或 API;
  • 在对话历史或检索增强生成(RAG)数据源中植入持久化指令;
  • 利用智能体的多步推理能力,把单次点击放大为对内部系统的连续操作。

这与传统「提示词注入」的关键区别在于:攻击目标不是让模型说错话,而是让智能体在企业授权范围内「替攻击者办事」。

为什么企业场景尤其脆弱

智能体产品在 2025–2026 年间被广泛接入企业邮箱、知识库、CRM 与代码仓库,并被授予实际的写权限。一旦攻击者获得一个可与这些工具对话的入口,便具备了「合法身份 + 恶意意图」的组合:

  • 智能体本身拥有正常 token,所有操作在审计日志中看起来是合法用户行为;
  • 攻击指令可以隐藏在网页正文、图片替代文本甚至 URL 参数中,绕过简单的关键词过滤;
  • 智能体的规划能力使其可以把复杂任务拆解为多个看起来合规的子步骤。

缓解方向尚在演进

报道并未给出单一银弹方案,但综合上下文安全领域的常见做法,企业可优先考虑以下几类措施:

  • 对智能体可访问的工具与数据源执行最小权限原则;
  • 在链接解析与外部内容渲染环节引入独立的沙箱与指令隔离;
  • 对智能体的工具调用序列做异常检测,而非仅审查单条指令。

随着 AI 智能体在企业内的部署密度上升,链接、附件与外部页面这类「低信任输入」将持续成为重点攻防面。安全团队需要把智能体视作具有写权限的内部员工,而非一个单纯的聊天窗口。

信源