本文由一名具有传统蓝军背景的互联网大厂AI安全人员撰写,深度复盘了过去几年AI安全边界的演变历程,将其划分为三个关键阶段。
第一阶段是将AI视为Web应用。这一时期的安全风险主要集中在传统Web漏洞,例如在ComfyUI审计中发现的路径穿越、未鉴权API及远程代码执行(RCE)漏洞。攻击者可直接获取服务器Shell,导致内网沦陷。然而,随着GPT等大模型的出现,传统的代码防御(if-else过滤)对语义层面的“越狱”攻击失效,攻击者通过自然语言诱导即可窃取RAG知识库和系统提示词。
第二阶段是AI获得工具调用能力(“长出双手”)。风险从“生成错误回答”升级为“执行危险操作”。由于缺乏沙箱隔离或严格的权限控制,攻击者可通过诱导Prompt让Agent执行系统命令或修改数据库,渗透门槛从“写代码”降级为“写Prompt”。
第三阶段是AI拥有业务权限。AI作为“数字员工”直接介入审批、客服等业务流程。文中以2026年Meta AI客服为例,展示了由于AI无法验证业务归属逻辑,攻击者仅需简单对话即可完成账号接管。这表明安全威胁已从技术漏洞转向业务逻辑失控。
事件分析
💡 核心观点:当AI从“聊天框”进化为“业务员”,安全边界便从代码漏洞坍塌为逻辑失控,攻防门槛被彻底重塑。
原文链接:Linux.do





