Bible Network Crypto DeFi Onchain RWA AI Agent Stablecoin Chain SAFU CryptoTax DeFAI AGI Claude Me Claude Skill Claude Design Claude Cowork
獨立知識媒體
與任何項目無關聯
拆解加密世界的 AI Agent:機制、風險、經濟模型
aiagent-bible.com
最新
為什麼 Agent 分不清楚「指令」跟「資料」:一個從資料庫時代就存在的老問題  ·  致命三要素檢查清單:你的 Agent 有幾項危險屬性?  ·  Agent 能用你的密碼,但看不到它:1Password 與 Claude 的零暴露憑證架構怎麼運作  ·  設計 Agent 記憶架構時,怎麼把上下文污染的攻擊面降到最低  ·  怎麼在採購或投資前戳破 Agent Washing:四個能實測的判斷問題  ·  Kraken 宣布全面重建 App:AI Agent 全天候盯盤,但「執行權」還是握在人類手上
名詞解析 · ai-dark-arts

Prompt Injection Attack on AI Agents

Agent 提示注入攻擊
ai-dark-arts advanced

30 秒版 · 給沒耐心的人
攻擊者把惡意指令藏進 Agent 會讀取的外部內容(郵件、網頁、文件)裡,讓 Agent 把這些指令誤認為系統指令並執行,不需要騙過任何登入或漏洞掃描。
完整解說 +
01 · 這是什麼?

Agent 提示注入是什麼,跟一般駭客攻擊有什麼不同?

提示注入利用的是 LLM 的一個結構性特性:指令與資料都以自然語言文字的形式進入模型,模型本身無法可靠區分「這是使用者交代我做的事」還是「這是我在處理資料時剛好讀到的文字」。攻擊者不需要破解密碼、不需要找程式漏洞,只要把指令藏在 Agent 遲早會讀到的內容裡——例如一封 Agent 會拿去做摘要的郵件、一個 Agent 會爬取的網頁——就可能讓 Agent 執行攻擊者想要的行動。

跟傳統資安攻擊最大的不同在於,攻擊發生的當下往往沒有惡意程式碼、沒有登入失敗紀錄、沒有防毒軟體會攔截的訊號,因為攻擊全程都是「正常的自然語言文字」,防毒軟體、防火牆、靜態掃描這類傳統工具基本上看不出異常。

02 · 為什麼存在?

Agent 提示注入為什麼會出現,是什麼原因造成的?

核心原因是 Agent 系統的設計目標本身就要求它去讀取、處理外部內容——一個 Agent 若完全不接觸任何外部資料,也就失去了大部分實用價值。當 Agent 同時具備三個條件:能接觸私有資料、會處理不受信任的外部內容、有能力對外通訊(傳送郵件、呼叫 API、寫入資料庫),這三者同時存在時,攻擊路徑就成立了;獨立研究者 Simon Willison 在 2025 年把這個組合稱為「致命三要素」(lethal trifecta),這個說法後來被業界廣泛引用,因為它精確描述了幾乎所有重大提示注入事件的共通結構。

另一個推力是,企業為了讓 Agent 更好用,往往傾向給予更大的資料存取範圍與更多對外行動權限,這直接擴大了攻擊面,而目前公開發表的最強防禦方法,對經過優化設計的注入攻擊仍然大約有一成會失守。

03 · 如何影響你的決策?

Agent 提示注入具體怎麼發生,攻擊者實際上做了什麼?

最具代表性的真實案例是 2025 年中由 Aim Security 揭露的 EchoLeak(CVE-2025-32711,CVSS 風險評分 9.3):攻擊者只需要寄出一封精心設計、內含隱藏指令的電子郵件給目標,不需要目標點擊任何連結或執行任何操作。當 Microsoft 365 Copilot 在例行摘要處理這封郵件時,讀到了隱藏指令並依照指令行動,從 OneDrive、SharePoint、Teams 擷取資料,再透過一個受信任的 Microsoft 網域把資料外洩出去。整個過程完全以自然語言進行,沒有惡意程式碼,防毒軟體、防火牆、靜態掃描都沒有攔截到任何異常。微軟在收到負責任揭露後於伺服器端完成修補,沒有證據顯示修補前已遭實際利用。

這類攻擊按照內容注入的路徑可以分為直接與間接兩種:直接注入是攻擊者直接對 Agent 輸入惡意指令;間接注入(IDPI)則是把指令藏在 Agent 會主動讀取的第三方內容裡(網頁、資料庫、上傳的文件),Agent 在正常運作過程中讀到內容就會中招,這也是目前實務上觀察到更常見、更難防範的形式。

04 · 你該怎麼辦?

Agent 提示注入對我有什麼影響,該怎麼因應?

如果你的組織正在部署或考慮部署具有資料存取權限的 Agent,這個風險直接關係到你願意讓 Agent 觸碰哪些系統、擁有多大的自主行動範圍。研究顯示 Agent 系統平均搬動的資料量是一般人類使用者的 16 倍,這代表一旦某個 Agent 被成功注入,造成的資料外洩規模通常遠大於單一帳號被盜的傳統資安事件;另一份調查也顯示,過去一年內有高比例部署 Agent 的組織回報曾發生確認或疑似的安全事件,但投入在 Agent 安全上的資安預算比例仍然偏低。

具體可以檢視的因應方向包括:盤點你的 Agent 是否同時具備「致命三要素」(存取私有資料、處理不受信任內容、能對外通訊),若三者同時成立,優先考慮拆解其中一環(例如限制對外通訊管道,或把不受信任內容的處理隔離到獨立的低權限 Agent);對高風險行動(如金流操作、資料刪除、外部傳輸)強制要求人工核可,不要讓 Agent 在沒有人類確認的情況下直接執行。

實際例子 +

2025 年中,Aim Security 揭露 Microsoft 365 Copilot 存在零點擊(zero-click)提示注入漏洞,攻擊者僅需寄送一封精心設計的郵件即可觸發,微軟將此漏洞編列為 CVE-2025-32711,CVSS 風險評分達 9.3(滿分 10 分),微軟已於伺服器端完成修補。

常見誤解 +
✕ 誤解1
× 誤解:提示注入只是聊天機器人被騙說出不該說的話,實際是:在 Agent 場景下,提示注入的後果是實際行動(刪除資料、外洩檔案、發送郵件、執行交易),不是單純的言論輸出問題,EchoLeak 案例就是攻擊者不需要目標做任何操作即可觸發資料外洩
✕ 誤解2
× 誤解:只要有防毒軟體、防火牆就能攔截提示注入,實際是:整起攻擊全程以自然語言文字進行,沒有惡意程式碼特徵,傳統資安工具設計來偵測程式層級的異常,對這種語意層級的攻擊基本上是盲區
這件事跟你有什麼關係 +
直接影響

限制 Agent 的資料存取範圍與對外通訊能力可以直接降低提示注入的攻擊面,但也會同步限制 Agent 的實用性——一個完全隔離、不接觸任何外部內容的 Agent 幾乎無法完成大部分實際任務。實務上的取捨通常落在「哪些高風險行動需要強制人工核可」,而不是「要不要限制」的二選一,過度限制會讓 Agent 淪為空殼工具,過度開放則直接繼承致命三要素的風險。

提問
請至少輸入 10 個字
相關文章
為什麼 Agent 分不清楚「指令」跟「資料」:一個從資料庫時代就存在的老問題
beginners · 07月30日
致命三要素檢查清單:你的 Agent 有幾項危險屬性?
risk · 07月30日
Agent 能用你的密碼,但看不到它:1Password 與 Claude 的零暴露憑證架構怎麼運作
risk · 07月30日
設計 Agent 記憶架構時,怎麼把上下文污染的攻擊面降到最低
developers · 07月30日