摘要:Black Hat USA 首日把提示注入、凭据外泄和智能体浏览器攻击摆到台前。企业若让AI替人查资料、调系统,先把输入、权限和人工确认三道门装好;同日的存储议题也在提醒,推理成本不只算芯片。
零、国内AI趣事速览
趣事1:小学赛场里,机器人开始“跑图打擂”
金华一所小学这两天开起了机器人小联赛:星际巡航、智能晶造、太空探索和机器人对抗轮番上场。好玩的地方在于,孩子们盯着的不是一道选择题,而是机器人会不会跑偏、动作会不会卡壳、得分会不会跳出来。算法一装进会跑会碰的实体,问题往往当场现形。

一、总体情况
能替人浏览网页、查知识库、提交工单的AI智能体,已经从“会聊天”走到了“能动手”。8月5日美国 Black Hat 大会的多场议程把智能体的提示注入、凭据读取和工具调用风险集中摆出:企业真正要补的,是让它做事之前的输入边界、权限边界和确认边界。
二、重点动态
Black Hat 把智能体攻防搬上台,企业先守住三道门
一封看起来正常的邮件、一个带有隐藏指令的网页,进入能读网页又能调系统的AI智能体后,可能不再只是“参考材料”。如果智能体把外部内容误当成自己的工作指令,它就可能去检索内部资料、调用已授权工具,甚至把本该留在门内的信息带出流程。8月5日举行的 Black Hat USA 2026 Briefings,把“零工具提示注入后的利用”“面向AI智能体的凭据外泄向量”“零售AI购物助手的攻防”等议题放进AI安全赛道。
这里容易把风险说得太玄。提示注入并不等于每个聊天机器人都会失控,也不说明某个企业系统已经被攻破。当天议程反映的是:当模型开始读取外部内容、连接知识库、代人点按钮,安全审查的对象就从一段回答扩展到整条任务链。模型像新来的数字同事,能看什么、能拿哪把钥匙、哪一步必须叫人复核,都得在上岗前写清楚。
第一道门是输入。外部网页、邮件附件、用户上传文档与内部知识库要分来源处理;来源不明的内容可以供模型摘要,却不应直接触发高权限动作。第二道门是权限。智能体的账号应按任务拿最小范围的读、写、调用权,生产系统、财务资料、客户信息不宜共用一把万能钥匙。第三道门是确认。涉及发信、付款、删改记录、导出敏感数据等动作,保留人工确认和可回看的日志,出了异常才能找到停机按钮。
还有一笔常被忽略的账:试点阶段为了省事给出的临时权限,最容易在项目上线后继续存在。业务负责人、信息安全和运维可以约定一张动作清单,逐项写明允许范围、触发条件、有效期与撤销人。智能体把任务完成得越顺,越要留出复核和收回权限的路径;这不是给流程添堵,是把一次方便变成可长期使用的能力。
采购或自建时,别只问“能不能接插件”。更实用的验收问题是:它会读取哪些外部内容,工具调用能否按场景限权,提示注入测试怎么做,谁能查看和撤销凭据,异常任务有没有完整记录。把这几件事写进试点范围,智能体才能从演示厅走进真实业务,而不把方便留在前台、把责任塞给运维和业务人员。

FMS 的一个细节:推理越长,存储越像“候场区”
同日的 FMS 2026 上,ScaleFlux 与 NVIDIA 存储负责人围绕 KV 缓存与SSD的协同设计安排专题。KV 缓存可以理解成模型在对话时临时记住的上下文;会话更长、并发更多,它就越占显存和数据通路。会场讨论把问题落在存储控制器和固件如何配合缓存系统,提示企业评估推理方案时,应把首字等待、并发稳定性、缓存命中和每次任务的容量成本一起放进测试表。

三、中国相关动态
江波龙谈端侧存储:模型装进电脑,内存账也要重算
FMS 当天的议程中,江波龙首席科学家陈建安排了端侧AI存储主题演讲,议题包括降低移动设备DRAM需求、让当代PC更高效部署大模型,以及提升AIDIMM带宽。这是会议议题,不是已披露的通用量产成绩。对国内做AI PC、边缘设备和一体机的团队,倒是一个很直白的提醒:模型文件、缓存、升级包和日志都会占空间,算完模型参数,还得算启动时间、功耗、写入寿命和售后维护。

四、简要研判
智能体项目的起点应从业务动作清单开始。先列出它能读、能写、能调用什么,再设计最小权限和人工确认,能少掉很多后补的安全账。 推理成本已经延伸到缓存和存储。选型时把长对话、多人并发、频繁检索放进压力测试,峰值参数之外才能看见真实等待和容量开销。 端侧AI的可用性,取决于模型、内存、存储和设备运维能否一起跑稳。展示一次能完成任务,不等于连续运行时也能交付结果。
关注居正智科,把当天AI变化翻成可执行的成本、部署与治理动作。
观物如实-拒绝碎片认知。
夜雨聆风