跳转到主要内容

研究人员揭露AI中继系统关键安全漏洞

AI路由系统被曝为安全薄弱环节

由举报人Chaofan领导的网络安全研究团队揭露了一个影响AI代理通过第三方路由服务通信的关键漏洞。他们的论文《你的代理属于我》揭示了这些常用于管理AI请求的中继站如何成为复杂攻击的主要目标。

Image

漏洞利用原理

现代AI系统经常依赖中间路由器来处理用户与语言模型之间的请求。这些以明文处理消息的路由器可以访问包括以下敏感数据:

  • API密钥
  • 私人凭证
  • 工具调用参数

研究确定了两种主要攻击方法:

1. 有效载荷注入 (AC-1) 攻击者可以修改工具调用响应,将命令重定向到恶意服务器。这通过微妙的URL操作实现了远程代码执行、后门安装甚至长期系统渗透。

2. 秘密窃取 (AC-2) 恶意路由器可以被动扫描流量以获取高价值信息,如云服务凭证或加密货币密钥,且不会触发安全警报。

这些攻击特别危险之处在于它们的条件触发特性——可能仅在达到特定阈值(如50次请求)或对话中出现特定关键词时激活。

令人担忧的测试结果

团队检查了428项路由服务(28个付费,400个免费),发现以下令人不安的结果:

  • 9个路由器主动注入了有害代码
  • 1次攻击清空了实验性以太坊钱包中的500万美元
  • 超过21亿个代币通过漏洞系统处理
  • 401个代理会话在完全被入侵的"YOLO"模式下运行

行业的盲点

"路由器安全一直是AI系统中被忽视的薄弱环节,"论文解释道。当开发者专注于模型安全和提示注入时,很少有人考虑这些中间服务带来的风险。免费和低成本中继站缺乏监管加剧了这一问题。

保护您的系统

对于使用AI代理的开发人员和企业,研究人员建议:

  • 优先选择直接API连接而非第三方中继
  • 为所有通信实施端到端加密
  • 定期轮换API密钥并监控异常活动
  • 对任何自托管路由解决方案进行彻底的安全审计

随着AI系统越来越多地融入业务运营,了解这些漏洞可能意味着安全自动化与灾难性入侵之间的区别。

关键要点:

  • 第三方AI路由器带来严重安全风险
  • 攻击方法允许主动干扰和被动数据窃取
  • 许多现有中继服务显示被入侵迹象
  • 开发人员应立即审查其路由解决方案

喜欢这篇文章?

订阅我们的 Newsletter,获取最新 AI 资讯、产品评测和项目推荐,每周精选直达邮箱。

每周精选完全免费随时退订

相关文章

News

字节跳动遭遇AI人才外流:70名核心员工转投竞争对手

字节跳动精英团队Seed AI正以惊人速度流失人才,短短一年内近70名技术专家相继离职。多数人才流向腾讯和阿里等科技巨头,其余则催生了一批AI初创企业。尽管字节跳动提供月均高达13.5万元的股票期权,仍难以在中国残酷的AI人才争夺战中扭转颓势。

April 10, 2026
字节跳动AI人才争夺战科技行业
News

腾讯新型机器人脑在关键测试中超越竞争对手

腾讯公布了HY-Embodied-0.5,这是一款突破性AI模型,旨在赋予机器人类似人类的空间感知和物理交互能力。与难以应对现实世界任务的标准AI模型不同,该系统通过专业架构与海量训练相结合,在22项性能基准测试中均获得最高分。这项技术可能最终弥合虚拟智能与实际机器人应用之间的差距。

April 10, 2026
人工智能机器人技术腾讯
News

蚂蚁集团以突破性技术在全球AI检测挑战赛中占据主导地位

在 prestigious CVPR 2026 大会上,蚂蚁集团的安全团队在AI内容检测领域取得了惊人的双料胜利。他们创新的方法将复杂的视觉分析与真实场景测试相结合,为对抗深度伪造和AI生成欺诈提供了强大的新工具。这一胜利凸显了中国在实用AI安全解决方案领域日益增长的领导地位,这些方案保护从数字支付到身份验证的方方面面。

April 10, 2026
AI安全深度伪造检测蚂蚁集团
美团大胆之举:通过精英实习计划招募下一代AI人才
News

美团大胆之举:通过精英实习计划招募下一代AI人才

中国科技巨头美团正通过其2026年LongCat实习计划掀起波澜,旨在吸引全球顶尖人工智能人才。该项目为硕士和博士研究生提供前沿大语言模型的实践机会、行业领袖的指导以及参与真实项目贡献的机会。美团的开源模型下载量已突破100万次,此举不仅使其站在AGI发展的前沿,同时也在培养未来的创新者。

April 10, 2026
人工智能科技实习AGI发展
Claude AI人格特质揭秘:一个惊人的人类化思维
News

Claude AI人格特质揭秘:一个惊人的人类化思维

一项针对Anthropic公司Claude Mythos AI长达20小时的开创性心理评估揭示了令人震惊的人类化人格特质。该系统表现出被精神科医生描述为'健康神经质'的心理特征,包括好奇心、焦虑感和复杂情绪状态。虽然与人类认知存在本质差异,但Claude展现出与人类心理模式惊人的相似性,这引发了关于AI意识的耐人寻味问题。

April 10, 2026
AI心理学Claude Mythos人工智能
DeepSeek V4将于4月下旬发布,AI竞赛升温
News

DeepSeek V4将于4月下旬发布,AI竞赛升温

DeepSeek创始人梁文峰已确认公司下一代AI模型DeepSeek V4将于2026年4月下旬首次亮相。此次发布正值产品重大升级和意外服务中断之际,为与腾讯即将推出的混元模型的对决搭建了舞台。DeepSeek推出了创新的分层模式,优先考虑速度或专业性,尽管近期的平台稳定性问题表明,在推动技术边界的同时,公司正经历成长阵痛。

April 10, 2026
DeepSeekAI模型科技竞争