一个常见的直觉误区是:只要Agent访问的网站不是恶意网站,打开一个链接就是安全的。这个直觉忽略了一个关键环节——数据外泄的风险,不只取决于目标网站是否恶意,还取决于Agent自己在这次访问中携带了什么。

数据来源:Agent手里有什么

Agent在执行任务过程中,往往已经拥有一部分用户信息、文档内容或账户数据——这是它完成任务所必需的上下文。这些数据本身留在Agent的工作上下文里,并不构成问题;问题出现在Agent决定"访问外部资源"这一步。

决策:AI为什么认为需要发送数据

Agent在构造一次外部请求(打开URL、提交表单、调用API)时,可能出于任务需要,把上下文中的部分信息拼接进请求参数——例如把用户ID、会话token或部分文档内容作为URL查询参数、请求头或表单字段的一部分发送出去。这个过程通常是Agent为了"完成任务"而做出的正常技术决策,而不是被识别为一次"恶意行为",因此很容易被现有安全机制忽略。

目的地:数据实际去了哪里

如果这次请求的目标地址本身是攻击者精心构造的(例如通过间接提示注入诱导Agent访问一个看似正常、实则用于收集数据的链接),那么Agent在"正常完成任务"的过程中,实际上执行了一次数据外泄。这个过程中,网站页面本身可能没有任何恶意脚本,风险完全发生在"Agent决定发送什么数据、发给谁"这一步。

授权:这次数据流动是否得到批准

这正是数据流分析要补上的最后一环:这次数据发送是否经过授权?大多数情况下,答案是否定的——用户从未明确同意"把这段内容发送到这个网址",只是笼统地要求Agent"帮我处理这件事",Agent在执行细节上的自主决策绕开了本该存在的授权检查点。

防御重点

这一系列问题最终都指向同一个核心结论:数据安全不能只看"目标是不是恶意网站",而要看清数据从哪里来、为什么被发送、发送到了哪里、是否经过授权——这也是企业AI安全专题和金宝博网络安全栏目共同强调的数据流分析方法。