开源智能体安全靶场:9 场景攻破 Agent 权限边界
Rewanth_Tammana · reddit · 2026-09-16
安全研究员 Rewanth Tammana 发布开源项目「Who Let the Agents Act?」,一个故意留有漏洞的智能体 AI 实验环境,核心是同一场景的三种实现对比:🔴 过度授权的脆弱版、🟡 只靠提示词约束的版本、🟢 在模型外部强制执行授权与安全控制的加固版。
目前包含 9 个场景:
- 过度授权工具与跨账号访问
- PII 泄露
- 业务逻辑/交易限额绕过
- 间接 prompt injection
- 跨租户 RAG 数据泄漏
- 密钥传播
- fail-open 授权
- agent 间委托
- 多智能体 confused deputy 攻击
项目的关键价值在于所有实现代码公开,可检视漏洞代码、加固控制、工具逻辑与执行轨迹,看清信任边界在哪里成功或失败。核心原则:提示词可以影响 agent 行为,但绝不应定义 agent 的权限。作者欢迎社区尝试攻破加固版实现。
「编程与Agent」频道最新
- Twin Store 上线:10 万人造 Agent,5 分钟开店月收订阅费 — JaynitMakwana · 2026-09-16
- Claude Code 作者一个 prompt 连跑 15 天,把 Electron 应用重写成 Swift — rohanpaul_ai · 2026-09-16
- LangChain 借 Baseten Loops 为 LangSmith Engine 微调专属 agent 模型 — baseten · 2026-09-16
- HN 热议:F-Droid 应用仓库里到底混了多少 LLM 生成代码 — petrusenko_max · 2026-09-16
- 创始人实测 Instinct 两周:像使唤实习生一样发 iMessage 干活 — paigeinsf · 2026-09-16
- 「大多数程序员都很烂」:看过上万程序员输出的断言引热议 — FlorianGallwitz · 2026-09-16