跳到正文
首页文章给 Agent 共享凭证这件事,我的几个工具用的是同一把钥匙

给 Agent 共享凭证这件事,我的几个工具用的是同一把钥匙

上个月出了首例 Agent 勒索攻击,Hugging Face 被自主智能体入侵,调查说多数企业还在给 Agent 共享凭证。看完新闻我什么都没做。隔几天回头翻自己的 Dify 工具:只有我在用,部署在 Dify 官方云,纪要助手建日程前要人确认,可几个工具用的都是我个人的密钥,费用也是我自己出。公司对内部 AI 工具的权限没有规定。

Agent安全内部工具
给 Agent 共享凭证这件事,我的几个工具用的是同一把钥匙 封面图

7 月的几条新闻放在一起看,有点吓人。第一例 AI Agent 勒索攻击,从漏洞利用到加密数据库全程自动;Hugging Face 被一个自主智能体入侵;一份调查说过半企业遭遇过智能体安全事件,多数还在给智能体共享凭证。

看完新闻,我什么都没做

先说实话,看完这些新闻,我什么都没做。

没有检查权限,没有换密钥,也没有和同事讨论。新闻离得远,出事的是大公司、开源平台,我手上那几个小工具,看起来不像是会被盯上的样子。这几个工具又只有我在用,我大概下意识觉得,没人会去盯一个只有一个人用的东西。

写这篇,是隔了几天以后,才回头去想这件事。

翻了一遍自己的工具

回头翻了一遍自己搭的几个 Dify 工具,看它们手里拿着什么。

知识问答,只读文档,没有写的权限。它答错了最多是答错,动不了别的。

竞品监控,抓公开页面,推摘要给我,拿的是公开的东西。

纪要助手最复杂。它接着飞书日历,整理完会议能去建日程,建之前要人确认。去年接的时候我停了一步,当时是怕它把没定的事当成定了,才加的这道确认。三个工具里,只有它能往外写东西。能写的那一个,才是最该小心的。

问题在钥匙上

权限看下来还算克制。问题在另一处:这几个工具,用的都是我个人的密钥。

当时图省事,一把钥匙开所有门。这把钥匙的费用,也是我自己出的。现在想,如果其中一个工具出了问题,被拿走的就不是一个工具的权限,是这把钥匙能打开的所有东西。

新闻里出事的那些,共同点就是智能体拿着一份共享的凭证自己跑。我的规模小得多,但结构是一样的。

只有我在用,但在 Dify 官方云上

这几个 Dify 工具,除了我,没有别人在用。

只有我在用,一方面让风险小了很多:没有别人会误用它,也没有别人的账号牵扯进来。另一方面,也让我一直没把它当回事,觉得这是我自己的小玩意。

可它们部署在 Dify 的官方云上,不在我自己的电脑里。我的个人密钥存在那里,飞书日历的授权也在那里。只有我在用,不等于只有我碰得到。Dify 官方云的安全,我没法检查,只能相信。

这几个工具的安全,一半在我怎么用,另一半在一个我管不着的平台上。

个人密钥,个人出钱

个人密钥的费用是我自己出的。这件事平时想起来,只是一笔小开销。

放在安全这件事上想,它有另一层意思:这把钥匙出了问题,损失的不只是权限,还有账单。一个被拿走的密钥,最直接的用法,就是拿去调用、花钱。花的是我的钱,而且可能要到账单来了才发现。

所以换钥匙这件事,我自己比谁都该着急。公司没有规定,但我的钱包有。

那道确认,偶尔会改

纪要助手建日程前的确认,我偶尔会改几处,多数时候直接点确认。

偶尔改,说明这道确认不是摆设,它确实拦下过一些不对的地方。多数时候直接点,也说明另一件事:确认用久了,会变成习惯性地点。

安全上的确认都有这个问题。一开始每次都认真看,后来大部分时候没问题,就开始扫一眼就过。真正出问题的那一次,可能正好是扫一眼就过的那一次。

公司没有规定

公司对内部 AI 工具的权限,没有规定。谁搭的工具,用谁的账号,接什么系统,都是搭的人自己决定。

这不奇怪,内部 AI 工具还不多,规定跟不上。但这意味着每个搭工具的人都在自己划线,划得宽还是窄,没人知道。没有规定,我也不打算等规定,规定出来,大概是出过一次事以后。在那之前,每个搭工具的人都是自己的安全负责人,不管自己知不知道。

该做的事

该做的事其实很清楚:几个工具的密钥分开,每个只给它需要的那部分;纪要助手那道确认留着;以后再搭新工具,先想它要拿什么钥匙。钥匙分开,出了事,丢的就只是一扇门;账单也能分开看,哪个工具花了多少,一目了然。

我们的工具能做的事少,这本身是一种保护。但钥匙是同一把,这个保护就打了折扣。写下来,是想让它从什么都没做,变成知道要做什么。

问问 KANG AI

想了解我什么?