一句 prompt 就能掏空云凭据:AWS AgentCore 被曝权限级联失守

Haunting_Ganache_850 · reddit · 2026-10-10

Zenity 两天前披露了 AWS AgentCore 的攻击链:暴露的 AI 智能体可被提示词诱导查询自己的 AWS 元数据服务(169.254.169.254)并交出临时凭据,而这些凭据权限足以触达其他智能体、对话记录、容器镜像、密钥,甚至写入长期智能体记忆。

发帖人指出真正的问题不在 SSRF 本身——元数据服务和 IAM 的坑已存在多年——而在把 AI 智能体放在它们前面:大家忙着让模型识别恶意指令,而智能体底下仍挂着网络访问、云凭据和爆炸半径巨大的工具权限。检测也很难:首个连接目标是元数据地址,之后访问的都是 AWS 自身基础设施,DNS 和 IP 信誉全失效。作者提出更本质的问题:为什么不可信的对话一开始就能行使这些能力?模型不应成为安全边界的一部分。

原文链接 →

「编程与Agent」频道最新

更多「编程与Agent」频道 AI 资讯 →