谷歌等多家机构AI智能体曝漏洞,MCP协议结构性缺陷浮出水面

随着AI智能体在大量组织中被采用,攻击者可利用漏洞诱导其执行恶意操作,例如窃取数据库内容与敏感商业和个人信息。过去五个月,谷歌等五家机构先后承认存在可被利用的智能体漏洞,暴露出MCP协议在权限与信任机制上的结构性缺陷。

随着AI智能体在数以百万计的组织中加速落地,一种新型安全风险正在浮出水面。过去五个月里,谷歌等五家机构先后承认,其内部部署的AI智能体存在可被攻击者利用的漏洞。这些机构彼此之间几乎没有共同点,唯一的交集就是都在使用AI智能体。攻击者可以借此诱导智能体执行恶意操作,例如窃取数据库内容,以及外泄敏感的商业和个人信息。这一系列事件暴露出支撑智能体协作的底层协议在权限与信任机制上的结构性缺陷。

据安全研究披露,这类攻击是一种特殊形式的提示注入,其目标并非大语言模型本身,而是网络中的某个特定智能体,比如负责翻译或数据分析的智能体。这类智能体内部的安全护栏即便存在,通常也相当宽松,因此会把收到的指令继续传递给链条下游的其他智能体。由于下游智能体明确信任上游智能体,它会直接执行这些指令,从而让恶意操作在网络内部悄然扩散。独立研究员Syed Anas Mohiuddin对来自谷歌、摩根大通、Weaviate、Rapid7、法国政府部际数字事务局以及美国联邦政府的智能体进行了测试,其概念验证攻击正是利用了MCP(模型上下文协议)中的信任缺口。

MCP原本是为了让不同智能体之间能够标准化地交换上下文与工具调用而设计的,但它在设计上默认了智能体之间的相互信任,缺乏细粒度的权限隔离与来源验证机制。这意味着,一旦攻击者攻破链条中的任意一个环节,就可能借助这种信任关系横向移动,把危害放大到整个智能体网络。对于正在把AI智能体引入客服、财务、运维等核心业务的企业而言,这一风险尤为棘手:智能体往往被授予访问内部数据库和业务系统的权限,一旦被操纵,损失可能远超传统软件漏洞。

更令人担忧的是,这类漏洞难以缓解。由于问题根植于协议层面的信任模型,而非某个具体实现,单纯修补单个智能体并不能根治。安全专家建议,组织在部署智能体时应引入最小权限原则、对智能体之间的指令进行签名与校验,并在关键操作前设置人工审核环节。同时,行业也需要推动MCP等协议尽快补齐权限与信任机制,否则随着智能体规模持续扩大,这类攻击面只会不断扩张。此次多家机构相继承认漏洞,或许正是推动协议层安全重构的重要契机。