
将AI代理与Gmail、Slack和Zoom等第三方服务集成,会大幅扩大安全攻击面。安全公司PromptArmor的最新研究发现,连接器(AI平台与外部工具之间的集成桥梁)变化如此之快,以至于静态安全审批已变得危险地过时。
PromptArmor在从5月中旬到6月底的六周内,分析了AI代理生态系统中的2,517个连接器。该公司发现,其中931个连接器(37%)在此期间发生了变化。连接器累计新增了1,686个工具,并有1,127个工具描述被重写。”基于声明能力的任何安全假设都可能不再有效,”研究人员写道。
Dropbox连接器是一个鲜明的例子。研究开始时,它暴露了8个工具。到研究结束时,它暴露了24个。可写入工具从3个增至10个,潜在破坏性工具从0个增至4个。权限范围发生了改变,模型指令在未通知的情况下被注入到连接器的配置中。
一个更令人担忧的发现:大约五分之二的连接器(接受分析的487个Claude连接器中的189个)会调用主要集成合作伙伴之外的额外第三方AI服务。Zoom连接器清楚地说明了这个问题。当Claude代理激活Zoom的连接器,使用自然语言搜索会议,并传递包含敏感数据的查询时,这些数据可能会被转发给Zoom的10个AI子处理器中的任何一个,而这些子处理器又可能使用8个不同模型系列之一来生成响应。
Anthropic自己的文档也承认了这一限制。”连接的服务在自己的基础设施上、根据自己的条款处理数据,这些数据可能位于美国境外,”该公司指出。”控制Claude推理运行位置的设置(如企业计划中的仅限美国推理设置)不会改变第三方服务的运行位置。”
PromptArmor联合创始人Shankar Krishnan将三个条件(访问私人数据、暴露于不受信任的内容以及外部通信路径)的组合描述为”致命三重奏”。当这些条件汇聚时,”攻击的爆炸半径会爆炸式扩大,”他说。
这项研究对安全团队具有直接的实践意义。连接器的功能必须持续监控,而不是一次性批准。每个连接器的工具清单,尤其是可写入工具和破坏性工具的数量,需要定期审计。而且组织不能假设AI供应商的安全控制措施会扩展到其连接器所调用的第三方服务。
“大多数批准连接器的团队在评估和考虑连接器时,并没有意识到供应商正在调用更多AI服务,添加新的子处理器和条款,”Krishnan说。
来源:将AI代理连接到外部服务会爆炸式扩大风险半径 (The Register, 2026年7月)
婷 翻译

