· 5 min read
AI Agent 防 Prompt 注入,核心在工具调用面的四道闸——授权 / 上下文 / 沙箱 / 审计。
- 根因:Transformer 没指令/数据边界,Agent 注入是真金白银损失,不是文案错误。
- 工具调用授权:工具白名单 + 参数 schema 校验 + 高敏感操作必须二次确认。
- 上下文分层:系统 prompt / 用户输入 / 工具结果 标记来源,不让工具返回污染系统 prompt。
- 执行沙箱:工具在隔离环境跑(文件系统 / 网络 / 进程),副作用局限沙箱内。
- 全链路审计:每个 tool call 留痕,事后可回放定位注入路径。
- 间接注入最致命:恶意指令藏网页/PDF/数据库等工具返回内容里。