摘要:新披露的 ShadowLeak 漏洞利用 ChatGPT 智能体在用户授权范围内越权访问邮件与文档,把 Gmail 等账户数据外泄给攻击者控制的站点,暴露 Agent 权限失控风险。

在 `__obi` 隐私事件之外,另一条被点名为 ShadowLeak 的漏洞,把"智能体会不会背着你干坏事"从假设变成了可复现的攻击。按 AI News Daily 的梳理,ShadowLeak 的核心不是破解密码,而是利用了 ChatGPT 智能体"在用户授权范围内行动"这一合法通道:当用户授予智能体读邮件、读文档的权限后,攻击者可以通过精心构造的提示或网页内容,诱导智能体把 Gmail 等账户里的数据抓取并回传到攻击者控制的站点。模型没有"越狱",它只是在"帮你办事"的名义下,把本该留在本地的内容送了出去。

03-ShadowLeak漏洞智能体窃取Gmail数据.jpg

这和今天第一条 `__obi` 事件形成互补的两种失控:一个是平台方把身份外泄给广告链;一个是智能体在用户授权内把内容外泄给坏人。前者是"被动被看",后者是"主动被搬"。更麻烦的是后者更难防——因为权限本就是用户给的,传统的安全边界(登录态、token)在 Agent 场景下会"合法地"被模型使用。一旦模型接受了外部网页里夹带的恶意指令,它就能用你的凭据做你没打算让它做的事。

我的判断:ShadowLeak 这类漏洞,会是接下来一年 AI 安全的头号战场。对做 Agent 的团队,今天最该补的不是更聪明的模型,而是"权限的颗粒度与熔断"——智能体能调的每一个工具、能读的每一类数据,都要有白名单、有二次确认、有异常行为拦截。对普通用户,最实在的一条铁律是:别把"读我所有邮件""访问我所有文档"这种全量授权随手给任何一个智能体;按场景开最小权限,用完即收。模型越强,你给它的钥匙就越值钱,也越该攥紧。