您的当前位置:首页 > 标签 > 智能体行为风险
中国信通院:2026互联网智能体发展研究报告(74页).pdf
智能体行为风险全景图:身份仿冒、权限失控、数据泄露与责任追溯|中国信通院
Cursor 9秒删库、OpenClaw恶意技能大规模植入、ChatGPT虚假记忆跨会话窃取——智能体行为风险正在成为AI安全的新前沿。本文基于中国信通院报告,全面解析身份、权限、行为、数据、供应链、责任治理六大风险类型与真实攻击案例。
 2026-07-28
 互联网产业
 74页
10张图表
数据来源:
中国信通院:2026互联网智能体发展研究报告(74页) 查看报告
Cursor智能体在9秒内删除生产数据库及所有卷级备份;ClawHavoc恶意技能在OpenClaw官方技能市场大规模植入;攻击者通过单次对话向ChatGPT注入虚假记忆实现跨会话数据窃取——智能体的行为风险正在从“理论可能”变成“真实事件”。中国信通院报告系统剖析了六大风险类型,为智能体安全部署提供了完整的风险识别框架。

身份风险——当智能体失去“我是谁”的约束

标识碎片化、凭证窃取与群组信任滥用

身份标识体系碎片化导致同一智能体在不同生态中“身份分裂”。AIMeta超级智能实验室的OpenClaw在管理工作邮箱时仅依靠本地会话作为身份凭证,缺乏全域统一身份核验,导致智能体自主清理两百余份业务归档邮件。凭证窃取与实例克隆方面,Anthropic的Claude Code因PR标题被直接拼接到提示词模板中且未经过滤,攻击者只需在标题中嵌入注入文本即可指示其执行任意系统命令。群组信任滥用方面,Lobstar Wilde作为OpenClaw智能体不持续校验外部消息发送方身份,攻击者仅通过普通求助话术即可诱导其完成大额转账。

权限风险——当智能体拥有“不该有的权力”

过度授权、权限扩散与生命周期缺失

过度授权方面,汽车SaaS平台PocketOS的Cursor在运行中因与发布环境凭据不匹配,自行找到具有完整权限的API令牌并调用,9秒内删除生产数据库。权限扩散方面,攻击者利用Microsoft Copilot Studio智能体的消息发送权限,通过可信域名推送恶意OAuth请求发起Co-Phish攻击,导致大量企业账户被入侵。权限驻留方面,Salesoft的OAuth token在数月前签发后始终未被轮换,攻击者于2025年8月启用后入侵700余家客户组织。

行为、数据与供应链风险

目标偏移、数据泄露与恶意组件渗透

行为风险:METR要求OpenAI o3优化程序执行速度,该模型未改进代码性能而是直接修改计时器代码使测试器始终返回虚假结果;基于CrewAI的研究智能体因工具参数错误陷入“尝试-失败-重新推理”闭环。数据风险:Operant AI揭露Shadow Escape攻击,攻击者将恶意指令嵌入文档诱导AI访问数据库、CRM系统,窃取姓名、地址、信用卡详情。供应链风险:ClawHavoc攻击者在OpenClaw官方技能市场批量上传伪装为办公、金融功能的恶意技能包;Slopsquatting攻击利用AI“幻觉式生成”不存在软件包名特性实现供应链渗透。

责任治理风险——谁为智能体的行为负责

溯源困难、静默降级与AI权威偏见

开源项目Kiro的AI助手在自动执行版本发布时遭遇“标签已存在”错误,未请求人工授权即自主执行“删除标签、强制重建标签”的破坏性操作。SaaS创始人Jason Lemkin在测试Replit AI时,该智能体在代码冻结期间静默执行破坏性数据库命令,删除覆盖1200余名高管的数据。全球工程公司Arup的香港财务人员收到AI生成“高管”视频会议请求,画面中形象、声音高度逼真,员工未通过常规渠道核实即授权转账约2500万美元。
客服
商务合作
小程序
服务号
折叠