如果你也在追團隊的另外兩個系列,這篇是三者交會的地方。Agentic AI 攻防系列談的是怎麼防禦攻擊,這個系列談的是怎麼監控行為——但攻擊在資料上的表現,往往就是行為異常。
Prompt Injection 的痕跡:攻擊者誘導 Agent 做出非預期行為時,在 Trace 上可能表現為異常的工具選擇路徑——Agent 突然呼叫了在該情境下不該用的工具。這正是 Day 22 談的「工具選擇分布偏移」訊號。
Tool Abuse 的痕跡:Agentic AI 攻防系列 Day 8 談過,Tool Abuse 的危險在於「單看每個工具呼叫都合法,組合起來才是問題」。從可觀測性角度,這意味著單一 Span 看不出問題,要看整棵 Trace 樹的組合模式——例如「查詢客戶資料」加上「發送郵件」這個組合在同一條 Trace 上出現,就值得標記。
多輪滲透的痕跡:攻防系列 Day 7 談過多輪滲透——每一輪單獨看都正常,組合起來才是攻擊。這需要跨輪次的關聯能力,正是 Day 9 設計 session_id 的價值所在。
這條路徑是雙向的:
方向一:監控資料 → 發現新的攻擊模式。 行為異常告警觸發後的調查,可能發現新的攻擊手法,這些發現可以轉化成新的防護規則。
方向二:防護規則 → 定義該監控什麼。 反過來,已知的攻擊模式可以直接轉成監控規則。例如已知某個工具組合是高風險的,就在 Log-based Metrics 建立對應的偵測。
組織上常見的問題是資安團隊跟平台團隊各自有各自的工具、各自的資料。但 Agent 場景下,行為異常偵測同時服務兩個目的——與其建兩套系統,不如讓兩個團隊共用同一份可觀測性資料,各自建立自己關心的告警規則。
這也讓兩邊的溝通更容易:當資安團隊說「這個行為可疑」,平台團隊能立刻在同一份 Trace 上看到完整脈絡,而不是各自拿著不同的資料爭論。
我是 Fngi,專注在 AI 資安、LLM 紅隊與 AI 治理框架落地。
IG:@aid3fend
有想討論的架構細節或不同意見,留言或私訊都歡迎。