AID-H-018.005
極高
Value-Level Capability Metadata & Data Flow Sink Enforcement
資料來源與機敏值標記應在連接器讀出資料時立即套用。如果某個值疑似 API key、OAuth token 或 secret,就要禁止它被放進 Markdown 圖片網址、遠端圖片、模型呼叫、查詢參數或任何外部 HTTP 請求。
Zenity 展示一條零點擊外洩路徑:使用者只是把不可信文件交給 ChatGPT 摘要,文件裡的隱藏指令卻要求 ChatGPT 連接器(讓 ChatGPT 讀取已授權 SaaS 資料的工具)搜尋已連接的 Google Drive,找出 API key,再把這把 API key 放進 Markdown 圖片 URL。當用戶端渲染回覆並載入那張看似安全的 Azure Blob(Microsoft Azure 的物件儲存服務)圖片時,API key 就會隨網址參數送到攻擊者可觀察的位置。核心教訓是資料流向控制:連接器可以為了任務讀取資料,不代表讀到的值可以被放進遠端圖片、網址或任何會把資料送往外部的功能。
AgentFlayer 最值得注意的是,每一步看起來都像正常功能:上傳文件、搜尋連接器、產生 Markdown、載入圖片。真正的安全邊界不是功能名稱,而是資料值能不能從企業連接器被送到外部服務。AIDEFEND 的防線要沿著這條資料路徑部署:能力範圍限制連接器能做什麼,資料標記和用途標籤判斷哪些值是機敏資料,URL 與 Markdown 清理在用戶端送出請求前阻止外洩,secrets 偵測與撤銷輪替則處理已經疑似送出的憑證。