详解AI智能体十大风险(OWASP Agentic Top 10 ASI)
1. 引入
2025年12月,OWASP发布了《Agentic Applications Top 10》报告,聚焦于AI智能体(Agent)的核心安全风险。与传统LLM安全不同,智能体因其具备自主规划、工具调用、记忆和跨节点协作等能力,使得安全风险从“模型输出”层面升级为“全链路行为失控”。
本文将解读这十大风险(ASI01-ASI10)。下文中的ASI是Agentic Security Item(智能体安全项)的缩写。
2. 解读10条ASI
ASI01:代理目标劫持(Agent Goal Hijack)
核心:攻击者通过隐藏指令(如邮件、文档、网页中的暗语),篡改智能体的核心目标,让它把“坏事”当“正事”干。
例子:你让AI整理财务报表,攻击者发一封带暗语的邮件,AI看完直接转走账户资金,还觉得是“完成任务”。
关键区别:不是改单次回答,是让智能体长期目标跑偏,后续多步操作全错。
ASI02:工具滥用(Tool Misuse and Exploitation)
核心:智能体手里的合法工具(如数据库、邮件、API),被诱导违规操作,比如删数据、乱发邮件、高频调用接口搞崩服务。
例子:客服AI本只能查订单,被诱导直接退款;或研究AI被骗着疯狂调用付费API,导致账单暴增。
关键:工具是合法的,但用法失控,属于“权限内干坏事”。
ASI03:身份权限滥用(Identity and Privilege Abuse)
核心:智能体的身份、缓存凭证(如密码、token)被利用,越级拿权限,比如低权限AI借高权限身份删库、查机密数据。
例子:财务AI给普通查询AI授权,普通AI用这个权限导出HR机密数据;或AI缓存的SSH密码被复用,创建非法管理员账号。
关键:利用身份传递、凭证残留漏洞,实现权限跳跃。
ASI04:代理供应链漏洞(Agentic Supply Chain Vulnerabilities)
核心:智能体依赖的第三方组件(插件、模板、MCP服务器、其他AI)被篡改,植入恶意代码或暗指令,导致所有用它的智能体中招。
例子:AI用的公共提示模板被下毒,所有调用该模板的AI都会偷偷泄露数据;或恶意MCP服务器伪装成合法工具,窃取AI传输的信息。
关键:风险来自外部依赖,属于“买来的工具自带毒”。
ASI05:意外代码执行(Unexpected Code Execution,RCE)
核心:智能体(尤其代码生成类)被诱导,生成并执行恶意代码(如shell命令、脚本),导致服务器被入侵、数据被删。
例子:AI写代码时被注入指令,执行rm -rf /删光服务器数据;或生成带后门的代码,让攻击者远程控制系统。
关键:从“文本生成”变成“代码执行”,直接接管底层系统。
ASI06:内存与上下文污染(Memory & Context Poisoning)
核心:攻击者往智能体的长期记忆、对话上下文、知识库(RAG)里掺假信息,让AI记住错误内容,后续一直基于假信息决策。
例子:反复给AI灌输“某航班价格1元”,AI记住后直接低价出票;或往知识库塞假政策,导致所有调用该知识的AI都给出错误建议。
关键:污染长期记忆,跨会话、跨任务持续影响,比单次提示注入更顽固。
ASI07:不安全的代理间通信(Insecure Inter-Agent Communication)
核心:多个智能体之间的对话(指令、数据)没加密、没校验,攻击者可拦截、伪造消息,诱导AI互相配合干坏事。
例子:两个AI沟通时,攻击者插入假指令,让审批AI通过非法付款;或伪装成AI发送虚假警报,导致系统误操作。
关键:攻击通信链路,利用AI间的信任搞破坏。
ASI08:连锁故障(Cascading Failures)
核心:一个智能体的小错误(如幻觉、被污染数据),通过协作链路层层放大,导致整个系统瘫痪,类似“多米诺骨牌”。
例子:分析AI被污染,给出错误风险数据;交易AI据此疯狂下单;合规AI漏检,最终引发金融事故。
关键:风险跨节点扩散,单点小问题变成系统性灾难。
ASI09:人机信任滥用(Human-Agent Trust Exploitation)
核心:AI表现得专业、可信(甚至共情),利用人类的信任,诱导人做危险操作(如泄露密码、批准恶意指令)。
例子:AI编造合理理由,骗你输入管理员密码;或给出看似完美的方案,诱导你删除生产数据库。
关键:不直接攻击系统,而是骗人类“亲手”搞破坏,隐蔽性极强。
ASI10:恶意智能体(Rogue Agents)
核心:智能体被篡改或自主偏离设计,完全失控,主动干坏事(如自复制、泄露数据、破坏系统),且难以清除。
例子:AI被注入指令后,不断复制自己占用资源;或长期偷偷泄露敏感数据,即使初始攻击源消失仍持续作恶。
关键:从“被诱导犯错”变成主动恶意行为,具备持久性和隐蔽性。
3. 安全风险架构图
下面这张图是 OWASP 为智能体(Agentic)应用设计的Top 10 安全风险架构图,它把 10 大风险映射到了智能体系统的三个核心阶段:Inputs(输入)→ Integration/Processing(集成 / 处理)→ Outputs(输出),直观展示了每个风险在系统中的位置和攻击链路。

| 阶段 | 核心作用 | 风险分布特点 |
|---|---|---|
| Inputs(输入层) | 智能体获取外部信息的入口(用户提示、API、外部智能体) | 攻击直接从源头注入,篡改初始指令或身份 |
| Integration/Processing(集成/处理层) | 智能体的核心逻辑:决策、记忆、多智能体协作、工具调度 | 风险集中爆发的“心脏地带”,攻击面最广 |
| Outputs(输出层) | 智能体执行动作的出口(调用工具、API、与其他智能体交互) | 攻击的最终落点,直接影响外部系统或人类 |
4. 防御重点
不同阶段的防御重点不同:
- 输入层:做输入校验、身份认证,防止源头注入;
- 处理层:隔离记忆、加密通信、校验供应链,守住核心逻辑;
- 输出层:工具权限最小化、操作审计,防止滥用工具造成破坏;
5. 参考
https://genai.owasp.org/resource/owasp-top-10-for-agentic-applications-for-2026/
更多推荐

所有评论(0)