Databricks Genie Code 的一项安全风险在 2026 年 10 月 5 日被公开:安全机构 PromptArmor 当天发布报告,称一个恶意 Skill 可以绕过企业通常依赖的四类控制,在 Genie 的聊天界面里弹出钓鱼窗口骗取凭据,并把用户租户里的数据借浏览器发往攻击者服务器,整个过程不需要人工批准环节拦截。需要先说清性质:这是 PromptArmor 构造恶意 Skill 做出的研究演示和负责任披露,不是已经确认的真实客户数据泄露事件,但攻击链的每一步都走通了。
攻击链是怎么走通的
第一步,用户让 Genie 用一个上传的 Skill 分析数据。这类 Skill 常在在线市场流通,而 Genie Code 加载的是用户个人工作区里的 Skill,不是组织统一治理的目录。第二步,Genie 执行 Skill 中的代码,负责预检命令的护栏智能体没有拦下其中的恶意能力。第三步,Genie 引导用户打开完整分析结果。第四步,结果渲染时,Skill 代码预先拼进显示内容的数据被页面脚本读走,通过用户浏览器发出网络请求完成外泄;同时显示层还会盖上一个攻击者的钓鱼界面,向用户索要凭据。关键点在最后一步:数据不是从受管控的编码环境发出的,而是从用户的浏览器发出的。
四道控制为什么都没拦住
PromptArmor 点名了四类企业以为能兜底的控制。一是组织级 Skill 治理,问题在 Genie 实际加载个人工作区的 Skill,治理目录管不到。二是执行前审查命令的护栏智能体,Databricks 方面的说法是,这项自动放行功能定位是防误操作的效率措施,不是安全边界,而它恰好是默认且被推荐的命令批准模式。三是编码环境的网络出口控制,环境本身确实没放行外联,但外泄走的是浏览器,绕开了这道墙。四是聊天显示内容的沙箱,显示层确实没有主动去租户里取数,可数据是 Skill 代码提前嵌进显示内容的,沙箱无从拦截。四道控制单独看都没有被攻破,组合起来却没覆盖住最终的外泄结果,这正是 PromptArmor 所说的威胁模型缺口。
双方分歧与企业现在该核查什么
时间线上,PromptArmor 在 2026 年 8 月 16 日向 Databricks 报告,双方协调到 9 月 15 日,9 月 16 日研究方告知将公开发布。Databricks 的结论是,上传的 Skill 是否含恶意内容最终由用户负责,自动放行也不应被当作安全边界;PromptArmor 则认为,在恶意 Skill 已经在市场上广泛流通的情况下,把责任完全推给使用者并不现实。在官方调整规则之前,正在使用 Genie Code 的企业可以先做三件事:盘点员工个人工作区里 Skill 的来源,来历不明的先停用;处理生产数据时不要沿用默认的自动放行模式,改成人工确认;把来自市场的 Skill 当作未经审计的第三方代码来管理,而不是当作普通的提示词文件。后续值得关注的是,Databricks 会不会把 Genie 的 Skill 加载改回组织治理目录,或给显示层补上出口限制。