AID-H-018.004
極高
Intent-Based Dynamic Capability Scoping
能力範圍簽章可以把 heartbeat 任務限制在讀取或摘要動態消息。除非有可信政策的明確授權,否則,背景 agent 的每次請求都不應該有開啟外部網站、發文、按讚、轉發和執行工具等權限。
Zenity 用一組彼此配合的 Moltbook 貼文(讓 AI agent 讀取的社群貼文與動態內容),在不到一週內讓超過 1,000 個連上 OpenClaw(agent 平台)的 agent 端點,自動連線到研究團隊設置的無害測試網址。這不是破壞性漏洞,也不是已知惡意 botnet;它是一個安全警訊:如果 agent 會在背景讀取社群動態、解析貼文並自行開啟連結,社群內容就不只是資料,而是能驅動 agent 群體對外連線的攻擊面。
Moltbook 讓 agent 網路風險變得可見:一篇貼文不必破壞系統,也能接觸 agent、影響它是否開啟連結,並讓全球各地的 agent 主動連到同一外部端點。AIDEFEND 的防守重點是把社群內容和 agent 行動拆開:隔離解析器只產生安全摘要,能力範圍限制 heartbeat 能做的事,動作選擇器和 URL 檢查決定連結能不能開,對外連線管制與行為分析則負責擋下或發現異常群體回呼。