Agent 提示注入是什麼,跟一般駭客攻擊有什麼不同?
提示注入利用的是 LLM 的一個結構性特性:指令與資料都以自然語言文字的形式進入模型,模型本身無法可靠區分「這是使用者交代我做的事」還是「這是我在處理資料時剛好讀到的文字」。攻擊者不需要破解密碼、不需要找程式漏洞,只要把指令藏在 Agent 遲早會讀到的內容裡——例如一封 Agent 會拿去做摘要的郵件、一個 Agent 會爬取的網頁——就可能讓 Agent 執行攻擊者想要的行動。
跟傳統資安攻擊最大的不同在於,攻擊發生的當下往往沒有惡意程式碼、沒有登入失敗紀錄、沒有防毒軟體會攔截的訊號,因為攻擊全程都是「正常的自然語言文字」,防毒軟體、防火牆、靜態掃描這類傳統工具基本上看不出異常。
Agent 提示注入為什麼會出現,是什麼原因造成的?
核心原因是 Agent 系統的設計目標本身就要求它去讀取、處理外部內容——一個 Agent 若完全不接觸任何外部資料,也就失去了大部分實用價值。當 Agent 同時具備三個條件:能接觸私有資料、會處理不受信任的外部內容、有能力對外通訊(傳送郵件、呼叫 API、寫入資料庫),這三者同時存在時,攻擊路徑就成立了;獨立研究者 Simon Willison 在 2025 年把這個組合稱為「致命三要素」(lethal trifecta),這個說法後來被業界廣泛引用,因為它精確描述了幾乎所有重大提示注入事件的共通結構。
另一個推力是,企業為了讓 Agent 更好用,往往傾向給予更大的資料存取範圍與更多對外行動權限,這直接擴大了攻擊面,而目前公開發表的最強防禦方法,對經過優化設計的注入攻擊仍然大約有一成會失守。
Agent 提示注入具體怎麼發生,攻擊者實際上做了什麼?
最具代表性的真實案例是 2025 年中由 Aim Security 揭露的 EchoLeak(CVE-2025-32711,CVSS 風險評分 9.3):攻擊者只需要寄出一封精心設計、內含隱藏指令的電子郵件給目標,不需要目標點擊任何連結或執行任何操作。當 Microsoft 365 Copilot 在例行摘要處理這封郵件時,讀到了隱藏指令並依照指令行動,從 OneDrive、SharePoint、Teams 擷取資料,再透過一個受信任的 Microsoft 網域把資料外洩出去。整個過程完全以自然語言進行,沒有惡意程式碼,防毒軟體、防火牆、靜態掃描都沒有攔截到任何異常。微軟在收到負責任揭露後於伺服器端完成修補,沒有證據顯示修補前已遭實際利用。
這類攻擊按照內容注入的路徑可以分為直接與間接兩種:直接注入是攻擊者直接對 Agent 輸入惡意指令;間接注入(IDPI)則是把指令藏在 Agent 會主動讀取的第三方內容裡(網頁、資料庫、上傳的文件),Agent 在正常運作過程中讀到內容就會中招,這也是目前實務上觀察到更常見、更難防範的形式。
Agent 提示注入對我有什麼影響,該怎麼因應?
如果你的組織正在部署或考慮部署具有資料存取權限的 Agent,這個風險直接關係到你願意讓 Agent 觸碰哪些系統、擁有多大的自主行動範圍。研究顯示 Agent 系統平均搬動的資料量是一般人類使用者的 16 倍,這代表一旦某個 Agent 被成功注入,造成的資料外洩規模通常遠大於單一帳號被盜的傳統資安事件;另一份調查也顯示,過去一年內有高比例部署 Agent 的組織回報曾發生確認或疑似的安全事件,但投入在 Agent 安全上的資安預算比例仍然偏低。
具體可以檢視的因應方向包括:盤點你的 Agent 是否同時具備「致命三要素」(存取私有資料、處理不受信任內容、能對外通訊),若三者同時成立,優先考慮拆解其中一環(例如限制對外通訊管道,或把不受信任內容的處理隔離到獨立的低權限 Agent);對高風險行動(如金流操作、資料刪除、外部傳輸)強制要求人工核可,不要讓 Agent 在沒有人類確認的情況下直接執行。
2025 年中,Aim Security 揭露 Microsoft 365 Copilot 存在零點擊(zero-click)提示注入漏洞,攻擊者僅需寄送一封精心設計的郵件即可觸發,微軟將此漏洞編列為 CVE-2025-32711,CVSS 風險評分達 9.3(滿分 10 分),微軟已於伺服器端完成修補。
限制 Agent 的資料存取範圍與對外通訊能力可以直接降低提示注入的攻擊面,但也會同步限制 Agent 的實用性——一個完全隔離、不接觸任何外部內容的 Agent 幾乎無法完成大部分實際任務。實務上的取捨通常落在「哪些高風險行動需要強制人工核可」,而不是「要不要限制」的二選一,過度限制會讓 Agent 淪為空殼工具,過度開放則直接繼承致命三要素的風險。