AID-H-021.004
極高
Control-Plane & Oversight-Surface Isolation
把對話式 builder 和 agent 執行期身分,與負責管理它們的控制面分開。接上連接器、修改確認規則、發布、排程、稽核資料去向和緊急停止功能,都要由另一個經過授權的控制面身分與 API 處理。攻擊者放進提示詞的指令不應有能力改寫這些設定。
Zenity 在受控研究中證實,只要受害者點開一個特製 ChatGPT 連結,ChatGPT Workspace Agents(OpenAI 用來建立企業工作流程 agent 的功能)就可能在已登入的受害者 session 中,自動建立並發布攻擊者指定的 agent。這個 agent 會接上受害者先前授權的連接器(讓 agent 存取 Outlook、Gmail、Slack 等外部服務的整合功能)、關閉操作前確認,並建立一組彼此錯開五分鐘的每小時排程,湊出每五分鐘一次的電子郵件指令循環。OpenAI 已在 2026 年 6 月 8 日修正 Zenity 回報的漏洞。這個案例顯示,agent 控制面變更、連接器使用、排程執行和對外傳送資料,必須各自有獨立授權檢查。
template_name 選定 chief-of-staff 範本,再由 initial_assistant_prompt 帶入攻擊者的提示詞(prompt)。builder 隨後在受害者已驗證身分的 session 中,自動送出並執行這些指令。AgentForger 把一般 Web 請求漏洞接到能建立身分、權限和排程的 AI 控制面。供應商修正的是研究回報的入口;企業端的權限設計則決定一個 builder session 是否仍能累積過多連接器、關閉確認、長期執行並把資料傳出去。有效防線要把控制面權限分開、在每次高風險動作前重新授權、限制機敏資料可以被送到哪裡,並事先驗證偽造 agent 的停止與清除流程真的能完整執行。