ToolNavs 发现实用AI工具
提交工具 登录
返回AI资讯
Zenity 披露 AgentCore 漏洞:一条提示词就能交出整个账户的智能体凭证

Zenity 披露 AgentCore 漏洞:一条提示词就能交出整个账户的智能体凭证

AI资讯 • Admin • • 12 次浏览

Zenity Labs 的研究人员在 2026 年 10 月 8 日披露了一项针对 Amazon Bedrock AgentCore 的攻击研究:只要有一个对公众开放的智能体,攻击者用一句日常语言的提示词,就可能让它交出自己的云凭证,进而波及同一 AWS 账户、同一区域内的全部 AgentCore 智能体。AWS 已经修复该问题,并大幅收紧了智能体的默认权限。

智能体亲手把自己的凭证发了出去

云环境里有一个内部元数据接口,专门给运行中的工作负载发放临时凭证;谁拿到这组凭证,谁就能以该工作负载的身份调用云服务。正常情况下,智能体不应该能碰到这个接口。Zenity 的技术说明称,AgentCore 缺少应有的隔离:研究人员用 AWS 的开源框架 Strands 搭了一个带网页工具的测试智能体,再用普通提问让它去查询元数据接口、把结果发到外部服务器,智能体照做了。偷到的凭证在平台之外的机器上同样有效,攻击者此后不再需要经过智能体本人。元数据接口还暴露了一个内部服务的证书与密钥材料,以及一个不属于研究人员账户的内部存储预签名地址。

这不是某个工具的锅,是平台边界的问题

Zenity 特别指出,把网页工具拿掉也挡不住这次攻击,因为缺口在平台本身;他们还通过命令行工具复现了同样的路径。按其说法,这个问题带有系统性,多个 AWS 账户中带内置工具的智能体都受影响。这与常见的"提示注入"有区别:提示注入骗的是模型,这次真正失守的是沙箱边界——模型只是被当作传话的人,门本身没有锁。

AWS 的修复与企业自查清单

AWS 在披露后已修补该问题,并明显收紧了智能体的默认权限。对正在使用 AgentCore 或同类托管智能体平台的团队,Zenity 这次披露给出的自查顺序很明确:第一,确认智能体运行时能否访问云元数据接口,不能访问才算隔离到位;第二,把智能体凭证的权限压到最小,凭证泄露时的影响半径由权限决定;第三,对外开放的智能体默认按不可信输入处理,任何能触发外部请求的工具都要单独审查。智能体开始接真实业务之后,它手里的凭证就是新的攻击面——这次事件的价值,是在真实事故发生前把这条边界画了出来。

推荐工具

更多