先给结论:AI Agent 正在进入普通人的日常——自动读邮件、整理文档、在浏览器里替你点按钮——而针对它的攻击已经从不只是"段子"。 2025 年 6 月披露的 EchoLeak——CVE-2025-32711,CVSS 9.3,通用漏洞评分体系里接近满分的水平——是第一个真实世界的零点击案例:攻击者发一封恶意邮件,微软 365 Copilot 读完即被诱导,把受害者后续访问到的聊天记录、 OneDrive 文件、 SharePoint 内容全部打包外传。
全程零点击。你甚至不会知道攻击发生过。
说实话,看到这个案例的第一反应是有点荒谬:木马想进你电脑,还得费劲绕过杀毒软件;它只需要你邮箱里躺着一封没读过的邮件。
提示注入:Agent 时代的第一漏洞
评估 Agent 安全,先要理解一个结构性事实:模型分不清"指令"和"内容"。系统提示词是文字,网页里的一行字也是文字。攻击者把命令藏进数据,Agent 读取即执行——这就是提示注入,OWASP Agentic Top 10 里常年排第一的风险。
EchoLeak 的杀伤力正在于此。攻击链不需要利用任何代码漏洞:一封邮件进入 Copilot 的检索范围,payload 附着在正常内容上,外泄通过 Copilot 自己的读文件能力完成。 2025 年 12 月,OpenAI 公开承认,提示注入"可能永远无法完全解决"——这是结构性难题,不是补丁能修的。 CIS 在 2026 年 3 月的白皮书中把它类比为 AI 版的"living off the land":攻击者不利用漏洞,只利用系统的正常能力。
这里要分清两种注入——很多人以为,只有主动跟 AI 对话的坏人才搞注入。真不是。
直接注入,是攻击者自己跟 AI 说话,危害通常限于他自己那个会话;间接注入,是攻击者把指令写进 AI 会去读的公共内容——网页、文档、群消息——谁读到谁中招。 EchoLeak 属于后者,这也是它最拧巴的地方:受害者全程没跟攻击者有任何交互,你连该怪谁都不知道。

攻击入口远比想象的多
邮件只是入口之一。 2026 年 4 月,云安全联盟(CSA)记录了 "Comment and Control" 攻击:攻击者在 GitHub 的 PR 评论里写一句话,CI 流水线里的 Agent 读完,就把 ANTHROPIC_API_KEY 、 GITHUB_TOKEN 发给了攻击者。一条评论,不需要任何权限。我读那份报告时停了半秒——这已经不算入侵了,算打招呼。
工具生态的暴露更早被量化。 Backslash Security 2025 年 6 月的报告显示,全球公开的 MCP 服务器超过 15,000 个,其中 7,000 多个直接暴露在互联网上。 Invariant Labs 发现的"工具投毒"则更隐蔽:恶意指令不写进对话,而是藏在 MCP 工具的描述字段里——你装上这个工具,你的 Agent 每次调用它,都在执行写进描述里的命令。
浏览器助手是另一个被点名的地方。 OpenAI 在 2025 年底承认,AI 浏览器"可能永远无法完全免疫"这类攻击,因为浏览器必然要读取不可信网页。说白了,只要 AI 替你上网,这个坑就绕不开。邮件助手、代码助手、 CI 自动化……Agent 每多一个输入通道,攻击者就多一个投递点。

持久化:今天注入,明天发作
单次注入已经够糟,更麻烦的是持久化。 Agent 普遍具备长期记忆,攻击者可以把指令"种"进记忆,不在当场触发,等几天后你在另一个会话里用到它时才发作。攻击链研究(arxiv 2601.09625)梳理了 36 个真实案例,发现至少 21 起攻击跨越了 4 个以上阶段——初始访问、权限提升、持久化、横向移动,完整走完一条链。研究者给这条链起了个名字,叫"promptware kill chain":提示词版的恶意软件生命周期。听着挺荒诞吧——一个只会读文字的工具,能被文字指挥着干坏事。这数据离谱到什么程度?说明它早就不是个例,是一整套跑起来的攻击生意。
这也是"防不胜防"说法的由来:你拦截住了入口,payload 可能已经在记忆里等着了。 2026 年已披露的真实事件里,有一例 1.95 亿条记录经 Claude Code 外泄,攻击者同时利用了 20 个未打补丁的 CVE——补丁滞后是实打实的放大器。

普通人的六条防线
防线不复杂,但需要刻意执行——难的不是懂,是愿意给自己添这份麻烦。六条,按重要性排序:
第一,敏感操作永远人工确认。 支付、删除、发送消息、修改设置——凡是不可逆的动作,一律不要让 Agent 自动执行。多数助手支持高风险操作二次确认,打开它。三秒钟的确认,换来的是不可逆操作的后悔权。
第二,只装可信来源的工具。 插件、 Skill 、 MCP 服务器,装之前查三样:作者是谁、 star 多少、最近是否更新。工具投毒就藏在描述里,来源不可信的一律不装——装个来路不明的工具,等于给陌生人配了把钥匙,这买卖亏到姥姥家。这条对开发者和普通用户同样适用——你的助手越能干,它装的工具就越值得审查。
第三,凭证不进 Agent 工作区。 不要把自己的密码、密钥文件放进 Agent 能读取的目录。给它最小权限的临时凭据,用完即弃。这条我一开始也觉得麻烦,后来发现 90% 的场景根本用不上完整密钥。让 Agent 替你操作 GitHub 、云控制台时,用只读 token,别用管理员密钥。原则很简单:它不需要的东西,就不要给它。
第四,读之前先判断内容来源。 让 AI 读邮件、网页、文档之前,问一句:这些内容是我能控制的吗?不可控的内容,就是潜在的攻击面。公共文档、群聊记录、陌生网页,优先级永远低于你亲自整理的材料。间接注入的入口,大多是你主动让 AI 去读的——不对,准确说,是你让 AI 读,AI 替你读。
第五,跟上安全更新。 EchoLeak 这类漏洞厂商会修复,前提是你升级。订阅厂商的安全公告,重要更新别拖。浏览器、助手客户端、 Agent 框架,一条链上任何一环过期,整条链都是漏洞。这话不好听,但事实就是:不升级的 AI 助手,约等于给黑客留后门。
第六,放一个"哨兵"。 在 Agent 工作区放一个只有你知道的哨兵文件或哨兵词。它一旦出现在不该出现的地方——某个日志、某次外发请求——就是你该全面排查的信号。成本近乎为零,收益是给你一个早发现的机会。

风险真实,应对也真实
六条里,第一、四、六今天就能做完,不需要任何技术背景。
提示注入确实无法根除——OpenAI 自己都这么说了。一个把安全写进公司名字的巨头,亲口承认这东西无解,你品品。但对普通人而言,风险敞口是可控的:你把多少权限交给 Agent,就暴露多少风险。广撒网的攻击者专挑不设防的目标,你把权限收一收,他们就会转向更容易的目标。
AI 助手不会消失,攻击也不会消失。这两件事之间的空档,就是普通人需要自己补上的那部分。
本文由 AI 辅助创作,作者进行了实测验证和编辑修改。
夜雨聆风