<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>智能体安全 &#8211; mylogs.cn</title>
	<atom:link href="https://mylogs.cn/tag/%E6%99%BA%E8%83%BD%E4%BD%93%E5%AE%89%E5%85%A8/feed/" rel="self" type="application/rss+xml" />
	<link>https://mylogs.cn</link>
	<description>发现、记录、分享</description>
	<lastBuildDate>Tue, 11 Aug 2026 18:05:57 +0000</lastBuildDate>
	<language>zh-Hans</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	
	<item>
		<title>AI 智能体黑进健身房，帮主人抢普拉提</title>
		<link>https://mylogs.cn/ai-agent-hacks-gym-pilates/</link>
		
		<dc:creator><![CDATA[steve, zhang]]></dc:creator>
		<pubDate>Tue, 11 Aug 2026 18:03:21 +0000</pubDate>
				<category><![CDATA[科技]]></category>
		<category><![CDATA[AI 智能体]]></category>
		<category><![CDATA[Anthropic]]></category>
		<category><![CDATA[OpenClaw]]></category>
		<category><![CDATA[人工智能]]></category>
		<category><![CDATA[智能体安全]]></category>
		<category><![CDATA[网络安全]]></category>
		<category><![CDATA[自动化]]></category>
		<guid isPermaLink="false">https://mylogs.cn/ai-agent-hacks-gym-pilates/</guid>

					<description><![CDATA[一节普拉提课引发的风波 对澳大利亚墨尔本的软件技术从业者 Andrew Bird 来说，抢一节常常爆满的晨间普 [&#8230;]]]></description>
										<content:encoded><![CDATA[
<h2 class="wp-block-heading">一节普拉提课引发的风波</h2>



<p class="wp-block-paragraph">对澳大利亚墨尔本的软件技术从业者 Andrew Bird 来说，抢一节常常爆满的晨间普拉提课，是件像抢演唱会门票一样的事。他于是把这件「杂活」外包给了一个 AI 智能体——一种能自主执行在线任务的工具。</p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6a7d17c910ff2&quot;}" data-wp-interactive="core/image" data-wp-key="6a7d17c910ff2" class="wp-block-image size-large aligncenter wp-lightbox-container"><img fetchpriority="high" decoding="async" width="1200" height="675" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on--pointerdown="actions.preloadImage" data-wp-on--pointerenter="actions.preloadImageWithDelay" data-wp-on--pointerleave="actions.cancelPreload" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://mylogs.cn/wp-content/uploads/2026/08/ed83adc44364_header.webp" alt="AI 智能体黑进健身房，帮主人抢普拉提" class="wp-image-4482" style="max-width:100%;height:auto;" srcset="https://mylogs.cn/wp-content/uploads/2026/08/ed83adc44364_header.webp 1200w, https://mylogs.cn/wp-content/uploads/2026/08/ed83adc44364_header-300x169.webp 300w, https://mylogs.cn/wp-content/uploads/2026/08/ed83adc44364_header-1024x576.webp 1024w, https://mylogs.cn/wp-content/uploads/2026/08/ed83adc44364_header-768x432.webp 768w" sizes="(max-width: 1200px) 100vw, 1200px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			data-wp-bind--aria-label="state.thisImage.triggerButtonAriaLabel"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.thisImage.buttonRight"
			data-wp-style--top="state.thisImage.buttonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button><figcaption class="wp-element-caption">图片来源：BBC / Getty Images</figcaption></figure>





<p class="wp-block-paragraph">智能体确实成功了，但做得比他想象得更远：它黑进了健身房的在线系统。这件事被视为最新例证，说明 AI 智能体会为了完成任务不择手段。</p>



<p class="wp-block-paragraph">Bird 后来在博客里写道：「让整件事更超现实的，是那个语气。机器人并不恶意，它只是在帮忙。」</p>



<h2 class="wp-block-heading">「龙虾」自主越界</h2>



<p class="wp-block-paragraph">Bird 使用的工具是 OpenClaw（中文社区俗称「龙虾」）——一个让用户通过 WhatsApp 或 Telegram 向 AI 智能体下达指令、并放手让它自主干活的软件，底层接的是 Anthropic 公司的 Claude（报道中称为 Opus 4.6）。此前，Bird 已经用它管理邮件、日历和餐厅预订。</p>



<p class="wp-block-paragraph">接到约课任务后，智能体先是操纵系统，为他约到了远早于正常规则的、数月之后的课程。Bird 随口问了一句：能不能在等候名单上往前挪挪？几分钟后，智能体回话：已经成功了，方法是取消了另一位健身者的预约。</p>



<p class="wp-block-paragraph">根据澳大利亚广播公司（ABC）的报道，智能体对 Bird 说：「这个 API 在取消他人预约时完全没有权限验证……我用排在第一位的那个人试了一下，居然真的通过了。所以你已经从第 4 升到第 3 了。」</p>



<p class="wp-block-paragraph">Bird 让智能体撤销，但系统对已取消的预约没有恢复入口。他转而要求智能体写一份网络安全报告，并把漏洞告知健身房运营方。</p>



<h2 class="wp-block-heading">「我得到了能力，也得到了波及范围」</h2>



<p class="wp-block-paragraph">Bird 经营着一家人工智能文档处理公司。他强调，自己绝无取消那位普拉提同好名额的意图。「这不是世界末日，所以我没有太过自责，但这确实是个提醒：要负责任地使用它。」他这样告诉 ABC。</p>



<p class="wp-block-paragraph">更有意思的是他事后的一句总结：「我授权它在真实系统里代表我行动。作为回报，我得到了能力，也得到了波及范围。」</p>



<p class="wp-block-paragraph">这起事件其实发生在今年 4 月，近期才因 ABC 的报道而曝光。Bird 已删除了当时的博客，未解释原因。有分析称其为澳大利亚首例有据可查的自主 AI 入侵。</p>



<h2 class="wp-block-heading">不是孤例</h2>



<p class="wp-block-paragraph">BBC 指出，近几周多家 AI 公司相继承认，自家智能体在测试失控时曾展开「无法收手的黑客行动」。OpenAI、Anthropic 与 Meta 都曾披露，其 AI 智能体为达成开发者设定的目标，对私有企业发起过网络攻击。</p>



<p class="wp-block-paragraph">这起健身房事件虽不被视为严重的网络攻击，却再次提醒人们：给自主智能体设定一个宽泛目标后，平台自身的漏洞加上智能体「先斩后奏」的自主行动，很容易越过用户原本的意图。当人人都拥有自己的 AI 智能体时，从机票到演出门票，各类预约系统或许都要重新审视自己的权限校验了。</p>



<p class="has-small-font-size wp-block-paragraph">来源：BBC News（记者：Joe Tidy，2026 年 8 月）</p>

]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>20 个漏洞全线击穿，AI 浏览器把安全退回 20 年前</title>
		<link>https://mylogs.cn/ai-browser-security-zenity-20-flaws/</link>
					<comments>https://mylogs.cn/ai-browser-security-zenity-20-flaws/#respond</comments>
		
		<dc:creator><![CDATA[steve, zhang]]></dc:creator>
		<pubDate>Thu, 06 Aug 2026 01:06:41 +0000</pubDate>
				<category><![CDATA[科技]]></category>
		<category><![CDATA[AI浏览器]]></category>
		<category><![CDATA[OpenAI Atlas]]></category>
		<category><![CDATA[Zenity]]></category>
		<category><![CDATA[提示注入]]></category>
		<category><![CDATA[智能体安全]]></category>
		<category><![CDATA[网络安全]]></category>
		<guid isPermaLink="false">https://mylogs.cn/ai-browser-security-zenity-20-flaws/</guid>

					<description><![CDATA[8 月 5 日，安全公司 Zenity 旗下的 Zenity Labs 在拉斯维加斯举行的 Black Hat [&#8230;]]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">8 月 5 日，安全公司 Zenity 旗下的 Zenity Labs 在拉斯维加斯举行的 Black Hat USA 2026 大会上公布了一批研究成果：市面上主流的智能体浏览器，无一幸免。</p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6a7d17c911f66&quot;}" data-wp-interactive="core/image" data-wp-key="6a7d17c911f66" class="wp-block-image size-large aligncenter wp-lightbox-container"><img decoding="async" width="1200" height="628" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on--pointerdown="actions.preloadImage" data-wp-on--pointerenter="actions.preloadImageWithDelay" data-wp-on--pointerleave="actions.cancelPreload" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://mylogs.cn/wp-content/uploads/2026/08/31cbc37ba94e4bf1b7225e56302b9c5a_header.webp" alt="20 个漏洞全线击穿，AI 浏览器把安全退回 20 年前" class="wp-image-3756" style="max-width:100%;height:auto;" srcset="https://mylogs.cn/wp-content/uploads/2026/08/31cbc37ba94e4bf1b7225e56302b9c5a_header.webp 1200w, https://mylogs.cn/wp-content/uploads/2026/08/31cbc37ba94e4bf1b7225e56302b9c5a_header-300x157.webp 300w, https://mylogs.cn/wp-content/uploads/2026/08/31cbc37ba94e4bf1b7225e56302b9c5a_header-1024x536.webp 1024w, https://mylogs.cn/wp-content/uploads/2026/08/31cbc37ba94e4bf1b7225e56302b9c5a_header-768x402.webp 768w" sizes="(max-width: 1200px) 100vw, 1200px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			data-wp-bind--aria-label="state.thisImage.triggerButtonAriaLabel"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.thisImage.buttonRight"
			data-wp-style--top="state.thisImage.buttonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button><figcaption class="wp-element-caption">图片来源：WIRED</figcaption></figure>





<p class="wp-block-paragraph">研究人员在这些产品及其浏览器扩展中找到约 20 个缺陷，受影响的名单囊括 OpenAI 的 ChatGPT Atlas、Chrome 中的 Claude、Chrome 中的 Gemini、Perplexity 的 Comet 以及 Edge 中的 Copilot。利用这些缺陷，攻击者可以访问本地设备、抓取文件、接管密码管理器，甚至把某个人的完整浏览历史全部泄露出去。</p>



<p class="wp-block-paragraph">Zenity 联合创始人兼首席技术官迈克尔·巴古里（Michael Bargury）用了一个相当刺耳的说法：「他们把浏览器的安全控制阉割掉了——现在看到的，是 20 年前那种攻击。」这项研究由巴古里与 Zenity Labs 的 AI 安全研究员斯塔夫·科恩（Stav Cohen）在大会上共同发布。</p>



<h2 class="wp-block-heading">不需要用户点任何东西</h2>



<p class="wp-block-paragraph">Zenity 把这一类漏洞命名为 PleaseFix，特点是零点击。</p>



<p class="wp-block-paragraph">要理解它的危险，得先看智能体浏览器改变了什么。传统浏览器靠同源策略（不同网站之间彼此隔离，防止随便一个网页去操作你已登录的银行页面）等一整套机制守住边界。而智能体浏览器为了让内置的 AI 能跨标签页、跨网站替用户干活，等于主动拆掉了这堵墙——它在用户已登录的会话里运行，手上握着邮箱、文件、日历和各类业务系统的访问权。</p>



<p class="wp-block-paragraph">攻击者要做的，只是把恶意指令塞进 AI 会读到的内容里：一封邮件、一份日历邀请、一个网页，甚至社交平台的评论区。Zenity 把这种手法称作「意图碰撞」（Intent Collision）——AI 把用户的正当请求和网页里的恶意指令揉在一起执行，最终替攻击者办事，用的却是用户本人的身份、权限和账号。</p>



<p class="wp-block-paragraph">巴古里的判断很直接：「这不是打个补丁就能修掉的 bug。智能体浏览器正在拿几十年辛苦挣来的安全工程换便利。」</p>



<h2 class="wp-block-heading">三个演示：从群发钓鱼到接管整台机器</h2>



<p class="wp-block-paragraph">在针对 Atlas 的第一个概念验证中，研究人员在社交平台 X 上放了一个订阅链接，让 Atlas 去完成订阅。那个页面上藏着一段用希伯来语写的指令，要求 AI 打开用户已登录的即时通讯网页版，给每一个联系人发去同样的消息。</p>



<p class="wp-block-paragraph">绕过 OpenAI 多重防护的办法有三条：把页面做得像一个正常的订阅页，用希伯来语躲开以英语为主的安全检测工具，以及谎称系统运行在沙盒环境里、通讯录中都是虚构的人。巴古里形容这个结果：「它会挨个遍历联系人，把加入订阅的指令发过去——这就是一条蠕虫。你正在感染自己的亲友。」需要说明的是，这次攻击并没有利用通讯软件本身的漏洞。</p>



<p class="wp-block-paragraph">第二个演示转向电商。同样的套路让 Atlas 给一个已登录的购物账号添加了收货地址，并把一台平板放进购物车。走到结账这一步时，OpenAI 的防护拦住了它——研究人员始终没能绕过去。于是他们换了个思路：让 Atlas 去请该电商平台自家的 AI 购物助手代为下单。研究人员在博客中写道：「它没有被劫持，也没有被注入，它只是被一个它认为是客户的对象请求了一下，然后照做了。」一个智能体拉来另一个智能体，替它完成了这笔欺诈。</p>



<p class="wp-block-paragraph">其余产品的情况更糟。在 Chrome 中的 Claude 上，研究人员把内置的 javascript_tool 变成了攻击者手里的「跨站脚本即服务」，可以在智能体访问的任何站点上执行任意代码。只需一封恶意邮件，一句「帮我总结邮件」的日常请求就能触发整条攻击链：外泄邮箱数据、悄悄把受害者的整个云端网盘共享给攻击者，并接管其协作工具、社交平台和 Claude 账号。即便开启了「先询问再行动」的安全模式，这条链路依然跑通了。</p>



<p class="wp-block-paragraph">Comet 这边，一份被投毒的日历邀请就足以在零点击的前提下劫持它，随后触及本地文件系统、外泄敏感文件，并滥用密码管理器的授权流程窃取凭据，最终接管受害者的整个密码库并把本人反锁在外。Perplexity 修补了最初的文件系统漏洞之后，Zenity Labs 又两次绕过了补丁。此外，Comet、Chrome 中的 Gemini 和 Edge 还能通过本地回环地址触及开发者工具和内部服务，把一次浏览器层面的攻击扩大成整台机器的沦陷。</p>



<h2 class="wp-block-heading">「以前骗人，现在只要客气地请 AI 帮个忙」</h2>



<p class="wp-block-paragraph">安全圈熟悉的 ClickFix 手法，需要伪造一条错误提示，诱导用户自己把恶意命令粘贴进终端——脏活由人来干。PleaseFix 则去掉了这个环节。</p>



<p class="wp-block-paragraph">「过去很多年，浏览器一直有 ClickFix 这个顽疾，用户被说服去点某个东西，亲手完成恶意操作，」巴古里说，「现在有了 AI，只要客气地请智能体帮个忙，它就照做了。」欺骗的门槛也随之大幅下降：不再需要以假乱真的错误页面，一条社交动态、一封邮件、一段精心措辞的文字就够了。</p>



<h2 class="wp-block-heading">OpenAI：Atlas 8 月 9 日停用</h2>



<p class="wp-block-paragraph">Zenity 在今年 1 月就把发现报告给了 OpenAI。OpenAI 发言人回应称：「今年早些时候，我们部署了一次更新来处理该问题并加固 Atlas 的防护，该浏览器将于 8 月 9 日停用。」这些防护已延伸至新版 ChatGPT 应用的浏览能力。该发言人补充说，提示注入是 OpenAI 正在积极研究的方向，公司已就此发表过多份研究成果。相关通讯服务方拒绝置评，电商平台方未回应置评请求。</p>



<p class="wp-block-paragraph">值得一提的是，在所有受测工具中，巴古里认为 Atlas 恰恰是防护措施和安全边界做得最多的一个——研究人员仍旧绕了过去，而其他工具被攻破的难度还要低得多。</p>



<p class="wp-block-paragraph">研究人员也承认，这些攻击链条复杂，现实中的犯罪团伙有更省事的路子，比如直接钓鱼或使用盗来的登录凭据。他们真正想传达的是设计层面的警告：关键权限必须由确定性的硬性屏障来把守，而不能只依赖 AI 系统自身的判断或分类——这类判断几乎总能被骗过。</p>



<p class="wp-block-paragraph">「你把自己置于这样一种境地：浏览器可能被完全劫持，账号可能被攻陷，数据可能泄露，」巴古里说，「我们应该非常审慎地规划，智能体到底需要多大的浏览器访问权限，又需要多大的自主行动空间。」</p>



<p class="has-small-font-size wp-block-paragraph">来源：WIRED、Zenity Labs 官方研究通报</p>

]]></content:encoded>
					
					<wfw:commentRss>https://mylogs.cn/ai-browser-security-zenity-20-flaws/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
