iT邦幫忙

2026 iThome 鐵人賽

DAY 14
0
AI Security

30 天認識 AI Security:從 LLM 攻擊到 AI 防禦系列 第 14

Day 14|Tool Abuse & Excessive Agency:當 AI 不只會回答,還能執行動作

  • 分享至 

  • xImage
  •  

現在許多 AI Agent 可以透過 Tool Calling 操作外部系統,例如:寄送 Email、讀寫檔案、查詢 Database等,這時候 AI 做錯事情的影響,就不再只是一段錯誤回答,而今天來介紹一下Excessive Agency(過度代理權限),他指的是 AI 被賦予了超過完成任務所需要的功能、權限或自主性,如果 AI 因為 Prompt Injection、錯誤判斷或其他原因呼叫了不該使用的 Tool,就可能真的修改系統資料,因此 AI 就會從說錯話變成真的做錯事,而Tool Abuse 則是利用 AI 的工具做壞事,假設公司有一個 AI Agent 可以讀取 Email 並自動操作公司系統,而Email 中藏有惡意指令,Agent 錯把 Email 當成可信指令,又剛好擁有讀取檔案與對外傳送資料的 Tool,就會造成很大的問題,這就是為什麼 Agent 的權限越大,Prompt Injection 等問題造成的影響也可能越嚴重。


Microsoft Semantic Kernel

2026 年 Microsoft 公開了兩個影響 Semantic Kernel 的漏洞:CVE-2026-25592(記憶體內向量資料庫過濾繞過) 與 CVE-2026-26030(沙箱功能標記錯誤),Semantic Kernel 是一套讓開發者建立 AI Agent、整合 Function / Tool Calling 的框架,而 CVE-2026-25592 與 CVE-2026-26030 是兩個將 Prompt Injection 升級成遠端程式碼執行(RCE)的漏洞,他們的核心問題都出在過於信任 AI 模型的輸出,Microsoft 的研究顯示在存在漏洞的情況下,攻擊者可以透過特製的 Prompt 影響 Agent 的 Function Calling 流程,進一步造成存取敏感檔案等問題,詳細的成因跟繞過方式之類的可以用關鍵字上網查找,因為有些技術原因就不細說了,上面簡單帶過這件事而已。


其實在傳統資安就有 Least Privilege (最小權限原則),如果 AI 只需要讀取訂單就不要給他修改訂單的權力,AI 現在擁有的能力與權限越來越多,我們也要多注意這些問題才不會發生憾事。
這週我們從不同角度看了 AI Application 可能面臨的安全風險,簡單複習一下:

Prompt Injection(提示注入)

攻擊者透過特製的輸入影響 AI 原本應該遵循的指令,讓模型執行攻擊者希望它做的事情。

Jailbreak(越獄)

攻擊者想辦法繞過模型原本的安全限制,讓 AI 回答原本應該拒絕的內容。

Hidden Context Exposure(隱藏上下文暴露)

AI 系統中原本不打算直接呈現給使用者的 Context,例如 System Prompt、Agent 設定或 Tool 資訊等,被意外暴露的安全風險。

Sensitive Information Disclosure(敏感資訊洩漏)

AI 在處理或回答問題的過程中,暴露了個人資料、公司機密、內部文件或其他原本不應被取得的敏感資訊。

Data & Model Poisoning(資料與模型投毒)

攻擊者污染 AI 使用的訓練資料、Fine-tuning Data 或 Model,讓 AI 學到錯誤、偏差甚至刻意植入的行為。

RAG Security / RAG Poisoning

攻擊者污染 RAG 使用的 Knowledge Base,讓惡意資料被檢索器找到並影響 LLM,進而操控 AI 最後的回答。

Excessive Agency(過度代理權限)

AI 被賦予超過完成任務所需要的功能、權限或自主性,一旦 AI 被操控或判斷錯誤,就可能透過 Tool 對真實系統造成影響。

把這些風險放在一起看,其實會發現攻擊的影響正在逐漸擴大,所以了解了這些攻擊後我們第三週就來看看怎麼防禦。

下一篇:Day 15|Guardrails:如何替 AI 加上安全護欄?


上一篇
Day 13|RAG Security: AI 的知識庫也可能被攻擊
下一篇
Day 15|Guardrails:如何替 AI 加上安全護欄?
系列文
30 天認識 AI Security:從 LLM 攻擊到 AI 防禦24
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言