AI安全风险从模型本身扩展到智能体、插件与基础设施
人工智能正在同时成为攻击目标和攻击工具。生成式AI降低了钓鱼、侦察、脚本生成和攻击编排的成本,而提示注入、插件缺陷、智能体越权和基础设施暴露又为攻击者提供新的入口。随着模型能够访问数据、调用工具并执行外部操作,原本局限于错误输出的问题,可能进一步演变为数据泄露、云资源滥用或主机受控。
BRIEF / 内容提要
事件与背景
启明星辰ADLab梳理近一年AI安全事件,指出攻击面已从模型输出延伸至服务接口、智能体框架、插件、开发工具链、算力环境和外部控制能力。
ASSESSMENT / 风险研判
影响与判断
人工智能系统的安全边界已经不再停留在模型输入输出,而是贯穿身份、数据、插件、工具和算力环境。模型能力越强、可调用资源越多,错误指令和越权操作的业务影响也越大。企业若仅对提示内容做过滤,仍无法覆盖服务暴露、凭据泄露和工具链缺陷,治理对象应扩展到整条运行链路。
KEY POINTS / 关注重点
需要关注的信息
- 报告引用的统计显示,近一年AI辅助型攻击活动同比增长约72%,AI已逐渐成为攻击流程中的常态化组件。
- 模型服务、向量数据库、MCP服务器和智能体框架的未授权暴露,使数据与工具调用能力直接面向互联网。
- AI生成钓鱼、深度伪造、自动化侦察和自适应恶意软件正在削弱依赖固定特征的传统检测方式。
VERIFICATION / 核验清单
建议优先确认
- 盘点模型服务、向量数据库、MCP节点和智能体框架是否存在未登记或公网暴露实例。
- 核验模型访问的敏感数据、外部插件和执行工具是否分别设置身份与最小权限。
- 检查提示注入或模型异常时,系统能否阻断后续工具调用并完整记录执行链路。
ACTION / 应对建议
企业可采取的措施
- 建立模型、智能体、插件、MCP服务和向量数据库资产清单,关闭无认证的公网访问。
- 把提示注入、工具越权、敏感数据泄露和供应链依赖纳入上线前安全测试。
- 对AI系统实施独立身份、最小权限、调用审计和高风险操作人工确认。

