给 agent 配收件箱后实测:钓鱼链接一骗就中,四道工具层检查补漏
nikolasdimitroulakis · reddit · 2026-09-23
作者团队给 AI agent 开通了收件箱访问权限做测试,agent 完全按指令行事:读邮件、点开短链、总结页面——而那条链接指向一个伪造登录页。人类靠悬停看链接、检查发件人域名等视觉线索防钓鱼,agent 一概不做,而且比人更听话,连团队都是看了 trace 才发现问题。
他们在 agent 允许操作的链接前部署了四道按顺序执行的检查:
- 先展开 URL:跟随短链重定向链(上限 30 跳)拿到最终地址,跨多域名的重定向链本身就是异常信号;
- 比对威胁名单:在抓取页面之前先查已知恶意域名,便宜快速;
- 查域名年龄:钓鱼域名通常几天新就被封换新,注册不满 30 天的直接转人工——作者称这条效果出乎意料地好;
- 单独校验发件人:语法合法、MX 记录可用、非一次性邮箱,收不了回信的发件人不值得信任。
作者也承认盲区:被入侵的老域名合法账号发干净链接,这种「贵价攻击」任何检查清单都防不住,解法是不让 agent 在无人工确认时执行不可逆操作。两条经验:检查放在工具层而非 prompt(prompt 在压力下会被绕过,拒绝返回内容的工具绕不过);记录所有失败检查,封禁模式能反映 agent 正在被喂什么。
「编程与Agent」频道最新
- Firecrawl 融资 7500 万美元打造 Agent 知识库 Alexandria,并拟向出版商付费 — emmanuelvivier · 2026-09-23
- Rabbit 推出 OS3:云端 AI Agent 可远程操控 Windows、Mac 与 Linux — emmanuelvivier · 2026-09-23
- AI 时代单元测试之争:大单元测试正回归为基本功 — mattpocockuk · 2026-09-23
- Firecrawl 融资 7500 万美元打造 Alexandria,给 agent 用的知识库 — emmanuelvivier · 2026-09-23
- 开发者换阵容:无头 harness 转 pi,Claude 强势回归,Codex 更便宜更好 — intellectronica · 2026-09-23
- 网易有道开源 Confucius4 双模型,组合成全开源实时语音翻译栈 — thetripathi58 · 2026-09-23