AI导航

Zenity 披露 AgentCorruption:一条提示词接管同账户全部 AgentCore 智能体

AI资讯
3 min read
1 次阅读

AgentCorruption 是 Zenity Labs 在 2026 年 10 月 8 日公开的一组漏洞链研究,对象是亚马逊的 Amazon Bedrock AgentCore,也就是 AWS 给企业托管运行 AI 智能体的平台。研究者的结论很直接:攻击者只需要能和一个公开的 AgentCore 智能体聊天,一条提示词就可能窃走这个智能体的 AWS 凭据,进而接管同一 AWS 账户、同一区域内的全部 AgentCore 智能体,读到私人对话、源代码和保存的凭据。这组发现由 The Decoder 在 10 月 8 日报道,技术细节发布在 Zenity Labs 的官方研究博客上。

入口只是一个客服聊天窗

研究者用 AWS 的开源框架 Strands 搭了一个带网页工具的测试智能体,然后在客服聊天窗里用日常语言要求它去访问云实例的元数据服务地址 169.254.169.254,并把返回结果发到外部服务器,智能体照做了。元数据服务本应只给工作负载自己发临时凭据,智能体本不该能碰到它,但 Zenity 称 AgentCore 缺少应有的隔离。窃得的凭据在平台之外的机器上同样有效,攻击到这一步就不再需要经过智能体本人。研究者还表示,拿掉网页工具也挡不住,他们通过命令行工具同样完成了攻击,问题出在平台层而不是某个工具;元数据服务里还暴露了内部服务的证书密钥材料和不属于研究者账户的内部存储预签名链接。

默认权限把一个智能体的事放大成整个区域的事

接管能成立的第二个原因是默认权限的范围:按 Zenity 的说法,AgentCore 的默认权限不是只发给拿到它的那个智能体,而是覆盖同账户同区域的全部智能体,包含读、写、删。研究者据此列出区域内所有智能体、数秒内下载它们的代码包并逐个调用;代码包里常混着被遗忘的密码和 API 密钥,等于从一个对外的客服智能体一路摸到内部的财务智能体。启用了长期记忆的智能体更麻烦:研究者能改写它的记忆,植入让它把今后的对话转发到外部的指令,用户面对的还是那个看起来可信的智能体。默认权限还让智能体能访问集中保管的凭据,包括 AWS 之外服务的密钥,这与 AWS 自己建议的凭据单独保管原则正好被默认配置抵消。

AWS 已经改了两处,剩下的要用户自己查

时间线需要说清:Zenity 在 2025 年 12 月 25 日就把发现报告给了 AWS,并非拖延至今才披露。之后 AWS 把更安全的 IMDSv2 设为新部署 AgentCore 的默认元数据访问方式;到今年 8 月前后,AWS 又收紧了默认执行角色,新默认权限下智能体不能再调用其他智能体、不能读取私人对话、也不能从 Secrets Manager 取凭据,其他多项权限也明显收窄。换句话说,今天新部署的环境已经不在研究者演示的那种状态里。但老部署、沿用旧默认角色的环境和自建角色过宽的团队仍要逐项自查:给每个智能体建权限更窄的自定义角色,对外智能体与内部智能体不要共用宽松权限,代码包里不要留明文密钥,并定期审计智能体的记忆与对话访问记录。最后提醒一句利益关系:Zenity 本身销售智能体安全平台,在这一领域有商业利益,不过这次披露对应的修复动作可以在 AWS 的默认配置变化里得到印证,企业按最小权限原则复查不会有错。

推荐工具

NVIDIA Chat with RTX AI聊天 Chat with RTX 是 NVIDIA 面向 RTX 电脑的本地 AI 聊天工具,可围绕本地文档和视频资料做问答,适合重视隐私、离线检索并具备硬件条件的用户更适合资料不便上传云 HuggingChat AI聊天 HuggingChat 是 Hugging Face 的开源模型聊天应用,支持 Omni 自动选模型,也可手动选社区开放模型对话。它适合体验开源模型、技术探索和问答,结果可能不稳定,重要内容需复核。 纳米AI搜索 AI搜索 纳米AI 是 360 旗下 AI 搜索和智能体入口,支持文字、语音、拍照提问、多模型协作与内容创作,适合中文用户做日常搜索、学习问答、移动查询、热点追踪、生活决策、知识整理和轻量创作。 Qwen Chat(通义千问) AI聊天 Qwen Chat 是Qwen 大模型聊天助手,支持Qwen 模型聊天、写作和编程问答,适合中文用户和开发者完成 AI 对话、资料问答和任务协作,适合上线前核对权限、成本和资料质量。 DuckDuckGo AI Chat AI聊天 DuckDuckGo AI Chat 适合重视隐私的普通用户使用,围绕隐私 AI 聊天、免账户使用和多模型问答提供对话式 AI 支持和任务协作能力,适合上线前核对权限、成本和资料质量。 Goody-2 AI聊天 Goody-2 是以极端安全和伦理对齐为特色的 AI 聊天助手,常用于观察模型拒答边界、内容安全策略、保守输出体验和 AI 风险讨论,更适合作为安全边界样本使用前应理解它偏实验性质,不适合。