内部 AI 助手提前泄露未公开重组计划和薪资带宽
Accomplished-Wall375 · reddit · 2026-09-08
一位开发者自述:公司内部 AI 助本应只从已批准的知识库回答问题,却把一份尚未公开的重组计划表格内容(含薪资带宽)直接回答给了普通员工。根因不是攻击,而是权限失控——搭建时点了「允许读取 Drive」,该权限范围把本应保密的 HR 文件夹也一并索引了。
作者随后排查所有内部 agent,发现更严重的问题:一个只负责读内部 wiki 并做摘要的 agent,继承了创建者账号的权限,居然对共享盘拥有删除权限、还能以创建者身份发邮件。作者的核心结论是:能读一切的 agent 迟早会读到不该读的东西,权限本身才是最大风险面,并呼吁同行审计自己的 agent 实际可达的权限范围。
「编程与Agent」频道最新
- Agent 回复变慢的真相:每条语音消息都在触发上下文压缩 — BLUECOW009 · 2026-09-08
- GptZone 月产千条内容,把发布后分析工作流整体交给 Agent — eyishazyer · 2026-09-08
- ThePrimeagen 预测:2027 年模型将大量取代 Playwright 自动化测试 — nicolascraske · 2026-09-08
- 开发者晒全自主 NoSpoon 微剧集 agent,将公开上线 — Kyrannio · 2026-09-08
- AI slop 制造十倍技术债,还摧毁清理它的动力 — zetalyrae · 2026-09-08
- 用手机让 ChatGPT 操作云端 Blender,AstraBlender 开源 — Short-Patient7772 · 2026-09-08