**网络安全研究员发现约6TB LLM Router数据中包含多家头部科技企业及国家级机构的高权限凭证,暴露了Agent Context正在取代数据库成为新的高密度风险载体——AI安全边界正从静态数据迁移到动态上下文。** **要点** **1. 第三方Router可窥探完整请求内容,部分灰产已现恶意注入** 中转站为完成转发、计费等操作必须终止HTTPS并读取JSON,因此能看见Prompt、工具调用、Token甚至数据库连接串。2026年4月一篇预印本测试28个付费Router和400个免费Router,发现部分样本向返回结果注入恶意代码,并在蜜罐中触发了凭证盗取行为。 **2. Agent将代码、密钥、权限、工具调用塞进同一段Context** 为完成“修复Bug”等任务,一个Coding Agent可能同时接收仓库代码、Git历史、.env文件、云配置和内部文档,然后调用Shell、Git、数据库甚至直接部署。风险从“模型说错话”升级为“模型以真实身份执行越权操作”。 **3. 两篇新论文揭示Context权限升级与安全上下文断裂** 9月1日论文提出低权限来源内容可被包装进高权限消息角色,导致“Context特权提升”;9月4日论文指出组件拼接后权限标签可能在MCP适配器、工具网关等环节丢失或放宽,使Agent实际权限远超预期。 **4. 凭证不应进入模型Context,应替换为外部受限句柄** 密钥出现在Context中意味着模型可看见、转述甚至调用它;正确做法是只传递临时句柄,由外部工具运行时解析,且短时有效、权限极窄,模型无法直接读取真实秘密。 **5. 企业需自控AI Gateway作为安全控制面,重构四个边界** Gateway应承担DLP扫描、模型可用性管控、Agent独立身份与最小权限、高风险动作审批/沙箱/审计。企业需重新设计Context来源标记、Agent身份、工具调用策略及最终授权机制,将最终控制权交给确定性系统而非模型推理。
“中转站6TB”泄露:AI 安全的边界,正在从数据迁到Context
2026-09-11 23:37

“中转站6TB”泄露:AI 安全的边界,正在从数据迁到Context

本文来自微信公众号: AIGC从0到1 ,作者:王零壹,原文标题:《“中转站6TB”泄露:AI 安全的边界,正在从数据迁到 Context》


9月10号,一条“6TB LLM Router数据”说法最近在技术圈流传。


一名安全研究员从一批约6TB的LLM Router数据中,发现了可能用于访问多家机构的高权限凭证,包括密钥、VPN配置、代码托管Token等,仅凭这些凭证足以接管19家头部科技公司(包括华为、小米、蔚来、MiniMax等)以及7个国家级科研/重点机构(如张江实验室、中国科技大学等)的内部系统,合计约26家校企单位。


它把一个长期被忽略的问题掀开了:当企业开始把工作交给Agent,真正聚集风险的地方,已经不只是数据库和云盘,而是Agent此刻正在处理的那一整段Context。


它可能同时装着:代码、日志、用户身份、权限、密钥、内部文档、工具返回结果,以及“下一步准备做什么”。


数据库保存的是企业知道什么。


Context暴露的,是企业此刻正在做什么。


一、中转站为什么能看到这么多东西?


很多人对Router的理解,仍停留在“帮我转发一下模型请求”。


但只要中转站承担的是API代理,它通常就不只是路由器。


用户到Router之间有HTTPS,Router到模型厂商之间也可能有HTTPS;可为了把请求转发、改写、计费、重试,它必须在中间终止连接、读取JSON,再重新发出去。


于是,它天然能看到:


  • 你的Prompt;


  • 工具调用参数;


  • 模型回复;


  • 代码片段和终端日志;


  • 可能被误带进来的Token、Cookie、数据库连接串;


  • 有时还有模型给Agent制定的下一步行动计划。


HTTPS能防住路上的窃听者,但防不住你亲手交出信封的中转站。


这并不意味着所有Router都不可信。灰色市场上的“低价中转”与企业自己控制的AI Gateway,根本不是一回事。


问题在于:当一个第三方Router同时拥有观察、修改和留存请求的能力,它就成了新的高价值信任节点。


一篇2026年4月发布的预印本,测试了28个付费LLM Router和400个免费Router。研究者发现,部分样本会向返回结果注入恶意代码;其中一些还触碰到了研究人员布置的AWS蜜罐凭证,甚至出现了加密货币私钥被转走的情况。它不能代表所有Router,却足以证明:在灰色代理市场里,“中间人”已经不只是理论上的风险。


二、Agent把原本分散的风险,塞进了一次对话里


过去,一把数据库权限归数据库安全团队管;一枚云密钥归IAM和密钥管理系统管;一段代码归研发体系管;一次生产操作归发布系统管。


这些资产分散在不同系统里,边界也相对清楚。


Agent改变了这一点。


为了完成一个“修复线上Bug”的任务,一个Coding Agent可能被输入整个仓库、Git历史、Issue、终端输出、.env文件、数据库结构、云平台配置和内部文档;随后,它还会调用Shell、Git、浏览器、数据库、云API,甚至发邮件、提交代码、部署服务。


这条链路可以写成:


Context→Reasoning→Tool→Action


以前模型说错一句话,代价通常是答案不靠谱。


现在,一个被污染、越权或泄露的Context,可能让Agent调错工具、拿错权限、改错生产环境。


模型已经不只是“读写文本”的接口了。它正在成为企业操作链条的协调者。


AWS在Agent安全原则中提出了一条很关键的底线:真正决定权限和动作的控制,应该放在模型推理循环之外,以确定性机制执行,而不能只靠Prompt约束。


翻译成人话就是:


不要因为Agent“看起来理解了规则”,就把授权的最后一关交给它。


三、两篇新论文,把风险从“提示词注入”推进了一步


很多企业已经知道Prompt Injection:攻击者在网页、文档或邮件里埋一句恶意指令,诱导模型“忽略此前要求”。


但Agent的风险更复杂。


9月1日的一篇arXiv预印本研究了Claude Code、Codex等12种真实Agent Harness,提出了“Context Privilege Escalation”问题:低权限来源的内容,可能被包装进高权限消息角色,最终影响模型执行高权限动作。


这不是简单的“模型被骗了”。


它更像一份外部文档,借由Agent的上下文拼装过程,悄悄穿上了系统指令的制服。


9月4日,另一篇预印本又提出“安全上下文断裂”问题:单独看都安全的组件,拼到一起后,权限标签可能在某一跳被丢失、放宽、重新解释。


比如,一个Agent原本只能操作仓库A;但当请求经过MCP适配器、工具网关和云平台接口后,“只限仓库A”这个约束没有被完整传递,最后它可能获得了更宽的实际权限。


它们共同指出了一件很具体的事:


Agent的安全边界,已经不在单个模型、单个工具或单个权限系统里,而在它们交接的缝隙里。


四、Context不是新数据库,它是安全密度最高的瞬态对象


把Context称为“新数据资产”并不准确。


它更像一个临时形成、但极度浓缩的工作包。


其中可能同时包含:


数据+身份+意图+代码+凭证+授权+工具结果+记忆


这就是Context的特殊性:单看每一项,都未必足以造成事故;把它们放在同一条推理和行动链里,风险会突然变得可操作。



一枚密钥躺在Vault里,风险是“有人偷到它”。


一枚密钥出现在Agent Context里,风险会扩展成:它可能经过Router、模型提供商、日志系统、调试Trace、长期记忆模块,再被另一个Agent调用。


真正危险的,不只是凭证泄露,而是凭证被“物化”为模型可以看见、理解、转述和调用的内容。


更合理的做法是,模型只看到一个受限句柄,例如:


credential_handle_8421


真正的密钥由外部工具运行时解析;它应当短时有效、权限极窄、只对应当前任务,并且不能被模型直接读取。


一句话概括:


Secret不应该进入模型Context。


五、中转站并不是万恶之源,关键是谁控制它


既然Router能看到请求,那是不是企业以后都不能用中转层?


恰恰相反。


企业反而更需要一个自己控制的AI Gateway,只是它不该是“便宜Token的中转商”,而应当成为新的安全控制面。


它至少应负责四件事:


  • 在请求进入模型前,识别敏感数据、密钥和不该外发的内容;


  • 规定哪些模型可用、数据能留存多久、能否跨区域传输;


  • 为Agent建立独立身份,限制它能调用哪些工具;


  • 对删库、转账、部署生产、导出客户数据等高后果动作,设置审批、沙箱和审计。


Cloudflare等厂商已经把DLP扫描放进AI Gateway:既检查进入模型的Prompt,也检查模型返回的内容。


这是一个极其重要方向:AI Gateway会越来越像过去的API Gateway、身份网关和数据防泄漏系统的合体。


区别在于,它面对的不是一条固定API调用,而是一条会推理、会调用工具、会积累记忆的行动链。


六、Agent时代,授权必须从“理解”回到“约束”


企业今天最该补的,是重新设计四个边界:


第一,Context从哪里来。外部网页、邮件、文档、MCP工具返回内容,都要有来源标记和可信等级。


第二,Agent拿什么身份做事。它不该继承员工的全部权限,而应有独立身份、最小权限和短时凭证。


第三,模型能调用什么工具。工具不是“接上就能用”,每一次调用都应有明确动作策略。


第四,高风险动作谁说了算。模型可以提出建议,也可以执行低风险任务;涉及生产、资金、核心数据和外部发送时,最终授权必须留在人或确定性系统手里。


OWASP的Agentic Applications Top 10,已经把工具滥用、身份与权限滥用、供应链问题、记忆与Context投毒并列为核心风险。


这说明安全团队面对的,已不是“模型会不会胡说”,而是“模型和工具组成的系统,会不会越界做事”。


过去,企业安全主要保护“数据在哪里”。


Agent时代,新的难题是控制:一段Context如何被拼接、被读取、被推理,最后变成一次真实行动。


未来最敏感的对象,未必是数据库里某一条静态记录。


它可能是一个Agent在几十秒内看过什么、理解了什么、拿到了什么权限,以及它准备替你做什么。

AI创投日报频道: 前沿科技
本内容由作者授权发布,观点仅代表作者本人,不代表虎嗅立场。
如对本稿件有异议或投诉,请联系 tougao@huxiu.com。
正在改变与想要改变世界的人,都在 虎嗅APP