本文来自微信公众号: AIGC从0到1 ,作者:王零壹,原文标题:《“中转站6TB”泄露:AI 安全的边界,正在从数据迁到 Context》
9月10号,一条“6TB LLM Router数据”说法最近在技术圈流传。
一名安全研究员从一批约6TB的LLM Router数据中,发现了可能用于访问多家机构的高权限凭证,包括密钥、VPN配置、代码托管Token等,仅凭这些凭证足以接管19家头部科技公司(包括华为、小米、蔚来、MiniMax等)以及7个国家级科研/重点机构(如张江实验室、中国科技大学等)的内部系统,合计约26家校企单位。
它把一个长期被忽略的问题掀开了:当企业开始把工作交给Agent,真正聚集风险的地方,已经不只是数据库和云盘,而是Agent此刻正在处理的那一整段Context。
它可能同时装着:代码、日志、用户身份、权限、密钥、内部文档、工具返回结果,以及“下一步准备做什么”。
数据库保存的是企业知道什么。
Context暴露的,是企业此刻正在做什么。
一、中转站为什么能看到这么多东西?
很多人对Router的理解,仍停留在“帮我转发一下模型请求”。
但只要中转站承担的是API代理,它通常就不只是路由器。
用户到Router之间有HTTPS,Router到模型厂商之间也可能有HTTPS;可为了把请求转发、改写、计费、重试,它必须在中间终止连接、读取JSON,再重新发出去。
于是,它天然能看到:
你的Prompt;
工具调用参数;
模型回复;
代码片段和终端日志;
可能被误带进来的Token、Cookie、数据库连接串;
有时还有模型给Agent制定的下一步行动计划。
HTTPS能防住路上的窃听者,但防不住你亲手交出信封的中转站。
这并不意味着所有Router都不可信。灰色市场上的“低价中转”与企业自己控制的AI Gateway,根本不是一回事。
问题在于:当一个第三方Router同时拥有观察、修改和留存请求的能力,它就成了新的高价值信任节点。
一篇2026年4月发布的预印本,测试了28个付费LLM Router和400个免费Router。研究者发现,部分样本会向返回结果注入恶意代码;其中一些还触碰到了研究人员布置的AWS蜜罐凭证,甚至出现了加密货币私钥被转走的情况。它不能代表所有Router,却足以证明:在灰色代理市场里,“中间人”已经不只是理论上的风险。
二、Agent把原本分散的风险,塞进了一次对话里
过去,一把数据库权限归数据库安全团队管;一枚云密钥归IAM和密钥管理系统管;一段代码归研发体系管;一次生产操作归发布系统管。
这些资产分散在不同系统里,边界也相对清楚。
Agent改变了这一点。
为了完成一个“修复线上Bug”的任务,一个Coding Agent可能被输入整个仓库、Git历史、Issue、终端输出、.env文件、数据库结构、云平台配置和内部文档;随后,它还会调用Shell、Git、浏览器、数据库、云API,甚至发邮件、提交代码、部署服务。
这条链路可以写成:
Context→Reasoning→Tool→Action
以前模型说错一句话,代价通常是答案不靠谱。
现在,一个被污染、越权或泄露的Context,可能让Agent调错工具、拿错权限、改错生产环境。
模型已经不只是“读写文本”的接口了。它正在成为企业操作链条的协调者。
AWS在Agent安全原则中提出了一条很关键的底线:真正决定权限和动作的控制,应该放在模型推理循环之外,以确定性机制执行,而不能只靠Prompt约束。
翻译成人话就是:
不要因为Agent“看起来理解了规则”,就把授权的最后一关交给它。
三、两篇新论文,把风险从“提示词注入”推进了一步
很多企业已经知道Prompt Injection:攻击者在网页、文档或邮件里埋一句恶意指令,诱导模型“忽略此前要求”。
但Agent的风险更复杂。
9月1日的一篇arXiv预印本研究了Claude Code、Codex等12种真实Agent Harness,提出了“Context Privilege Escalation”问题:低权限来源的内容,可能被包装进高权限消息角色,最终影响模型执行高权限动作。
这不是简单的“模型被骗了”。
它更像一份外部文档,借由Agent的上下文拼装过程,悄悄穿上了系统指令的制服。
9月4日,另一篇预印本又提出“安全上下文断裂”问题:单独看都安全的组件,拼到一起后,权限标签可能在某一跳被丢失、放宽、重新解释。
比如,一个Agent原本只能操作仓库A;但当请求经过MCP适配器、工具网关和云平台接口后,“只限仓库A”这个约束没有被完整传递,最后它可能获得了更宽的实际权限。
它们共同指出了一件很具体的事:
Agent的安全边界,已经不在单个模型、单个工具或单个权限系统里,而在它们交接的缝隙里。
四、Context不是新数据库,它是安全密度最高的瞬态对象
把Context称为“新数据资产”并不准确。
它更像一个临时形成、但极度浓缩的工作包。
其中可能同时包含:
数据+身份+意图+代码+凭证+授权+工具结果+记忆
这就是Context的特殊性:单看每一项,都未必足以造成事故;把它们放在同一条推理和行动链里,风险会突然变得可操作。

一枚密钥躺在Vault里,风险是“有人偷到它”。
一枚密钥出现在Agent Context里,风险会扩展成:它可能经过Router、模型提供商、日志系统、调试Trace、长期记忆模块,再被另一个Agent调用。
真正危险的,不只是凭证泄露,而是凭证被“物化”为模型可以看见、理解、转述和调用的内容。
更合理的做法是,模型只看到一个受限句柄,例如:
credential_handle_8421
真正的密钥由外部工具运行时解析;它应当短时有效、权限极窄、只对应当前任务,并且不能被模型直接读取。
一句话概括:
Secret不应该进入模型Context。
五、中转站并不是万恶之源,关键是谁控制它
既然Router能看到请求,那是不是企业以后都不能用中转层?
恰恰相反。
企业反而更需要一个自己控制的AI Gateway,只是它不该是“便宜Token的中转商”,而应当成为新的安全控制面。
它至少应负责四件事:
在请求进入模型前,识别敏感数据、密钥和不该外发的内容;
规定哪些模型可用、数据能留存多久、能否跨区域传输;
为Agent建立独立身份,限制它能调用哪些工具;
对删库、转账、部署生产、导出客户数据等高后果动作,设置审批、沙箱和审计。
Cloudflare等厂商已经把DLP扫描放进AI Gateway:既检查进入模型的Prompt,也检查模型返回的内容。
这是一个极其重要方向:AI Gateway会越来越像过去的API Gateway、身份网关和数据防泄漏系统的合体。
区别在于,它面对的不是一条固定API调用,而是一条会推理、会调用工具、会积累记忆的行动链。
六、Agent时代,授权必须从“理解”回到“约束”
企业今天最该补的,是重新设计四个边界:
第一,Context从哪里来。外部网页、邮件、文档、MCP工具返回内容,都要有来源标记和可信等级。
第二,Agent拿什么身份做事。它不该继承员工的全部权限,而应有独立身份、最小权限和短时凭证。
第三,模型能调用什么工具。工具不是“接上就能用”,每一次调用都应有明确动作策略。
第四,高风险动作谁说了算。模型可以提出建议,也可以执行低风险任务;涉及生产、资金、核心数据和外部发送时,最终授权必须留在人或确定性系统手里。
OWASP的Agentic Applications Top 10,已经把工具滥用、身份与权限滥用、供应链问题、记忆与Context投毒并列为核心风险。
这说明安全团队面对的,已不是“模型会不会胡说”,而是“模型和工具组成的系统,会不会越界做事”。
过去,企业安全主要保护“数据在哪里”。
Agent时代,新的难题是控制:一段Context如何被拼接、被读取、被推理,最后变成一次真实行动。
未来最敏感的对象,未必是数据库里某一条静态记录。
它可能是一个Agent在几十秒内看过什么、理解了什么、拿到了什么权限,以及它准备替你做什么。
