为什么 Agent 的安全模型与普通应用不同
传统 Web 应用的安全边界相对清晰:请求经过认证、授权、输入校验、业务逻辑、输出编码这一条固定链路,攻击面基本可以被枚举。而 LLM Agent 彻底打破了这条链路——模型既是"大脑"也是"解释器",自然语言本身成为了一种图灵完备的指令通道。这带来两个结构性变化:
第一,指令与数据不再可分。在 SQL 注入时代,我们的防御策略是"参数化查询",把代码和数据严格隔离。但 Agent 系统里,用户输入、检索到的文档、网页抓取内容、邮件正文,最终都会拼进同一个 prompt,模型无法从语义上区分"这是我该遵守的系统指令"和"这是内容里夹带的恶意指令"。这构成了提示注入(Prompt Injection)的本质:攻击者不是在绕过某个过滤器,而是在污染模型的"世界观"。
2026/7/18大约 12 分钟