把图片交给能“操作电脑”的 AI 助手时,风险不只在图片本身,还在于它是否同时拿到了浏览器、账号、文件夹或支付页面的操作权限。一则安全报道的标题指出,名为 Ghostcommit 的攻击活动可能将提示注入藏在图片中,以误导 AI 代理并窃取秘密信息。普通用户不必因此停止用 AI,但要把“让它看图”和“让它替你执行操作”分开管理。
先弄清风险:图片为何可能影响会操作电脑的 AI
这里先区分两件事:普通聊天式 AI 看图后给出说明,和能够使用浏览器、电脑或外部工具的 AI 代理,风险并不相同。后者一旦被授予操作权限,就可能根据自己读取到的网页、文档或图片内容继续行动。
来源事实:上述安全报道聚焦“隐藏在图片中的提示注入”可能欺骗 AI 代理;另一条产品自述则显示,市面上已有主打电脑操作、浏览器操作和工具整合的 AI 助手。
编辑判断:当 AI 既能读取外部内容、又能操作你的账户时,来源不明的图片就不该被当作普通素材直接交给它处理。重点不是判断每张图是否安全,而是即使误读了内容,也不要让它拥有高风险操作的通道。
立即可做:先完成 3 个权限设置
- 不把主账号直接交给 AI。需要登录网站时,优先使用权限更少的测试账号或单独账号;不要把邮箱、网盘、社交平台和工作后台一次性全部连接。
- 关闭不必要的长期授权。检查 AI 工具已连接的邮箱、日历、云盘、浏览器扩展和第三方应用。当前任务不用的连接,先断开;能选“仅本次允许”的,就不要选长期允许。
- 把自动执行改为人工确认。尤其是发送邮件、上传文件、下载文件、修改设置、提交表单等动作,尽量开启执行前确认。若工具没有明确的确认环节,就不要让它处理敏感任务。
可以在任务开头附上这段约束,作为操作模板:
“你可以阅读我明确提供的内容并给出建议,但不要登录新账号、发送消息、上传或下载文件、安装软件、修改设置、提交表单或产生付费操作。任何需要点击确认、调用外部服务或访问敏感信息的步骤,先列出目的、影响和下一步,等待我确认。”

关键动作别放手:账号、文件与支付这样核对
账号操作要看“去哪里、做什么、影响谁”。AI 准备登录、授权或发送信息时,先核对网址是否是你原本要访问的站点,收件人和发送内容是否正确,再由自己完成最终确认。
文件操作要看“拿了什么、传到哪里”。不要让 AI 直接扫描整个网盘或桌面;只把本次需要的文件复制到单独文件夹。涉及合同、客户资料、身份证明、财务表格等内容,优先自己阅读和上传,不交给可自动执行的代理。
支付操作要看“金额、对象、订阅”。AI 可以帮你整理选项、比较页面信息,但下单、付款、开通续费和填写支付资料,应保留给人工完成。看到它跳转到陌生页面、要求额外授权,或任务目标突然从“分析图片”变成“登录、上传、发送”时,直接停止任务并重新检查。
用图做事的一个小习惯
来源不明的截图、海报、附件图片,先在不带账号权限的普通对话里让 AI 做文字提取或内容概述;确认用途后,再决定是否需要进入有浏览器或电脑操作能力的工具。不要把“帮我看看这张图”与“顺便替我处理后续流程”放在同一条自动化任务里。
总结:让 AI 看图可以,但让它替你动账号、文件和支付前,权限要小、确认要多、关键一步要自己做。你现在使用的 AI 助手里,哪些权限是你准备马上检查或关闭的?


参考来源
- 'Ghostcommit' hides prompt injection in images to fool AI agents, steal secrets · RSS ??? 20260702110102
- Show HN: Clark – AI assistant with own computer · RSS ??? 20260702110102
- Anthropic Posts 'How Claude Marks AI-Generated Content' Without Explaining How · RSS ??? 20260702110102
- Show HN: Log-decisions – an append-only decision journal for AI agents · RSS ??? 20260702110102
- Daybreak models are now available on AWS · OpenAI News
夜雨聆风