Google 爬了数十亿网页:AI 提示注入攻击仍在“玩闹”阶段,但增速显著
如果你的 AI Agent 正在浏览网页,它随时可能被网页上的一句话操纵——这不是科幻,而是正在发生的事实。但 Google 的最新大规模扫描结果揭示了一个反直觉的现实:真正的攻击者还没大规模动手,而“玩闹”式的尝试正在以 32% 的速度增长。这意味着你有时间准备,但窗口期在缩短。
今日主线
AI Agent 安全正从理论讨论进入可量化观测阶段。Google 用 Common Crawl 数据做了全网范围的间接提示注入(IPI)扫描,首次给出了这类威胁的真实分布图。与此同时,Anthropic 公开了其产品矩阵的沙箱技术细节——从 gVisor 到 Seatbelt 到完整虚拟机——为开发者提供了可复制的最佳实践。
发生了什么
-
Google 安全团队扫描了 Common Crawl 中数十亿网页,寻找隐藏的提示注入文本。他们发现,网络上确实存在大量注入内容,但绝大多数属于“无害恶作剧”或“SEO 优化”,仅有极少数试图窃取数据或破坏系统。
-
Google 报告显示恶意提示注入正以 32% 的月增速上升(观测区间为 2024 年 11 月至 2025 年 2 月)。虽然样本量还很小,但趋势清晰可辨——攻击者正在试水,低复杂度意味着大规模投产只是时间问题。
-
Anthropic 发布了跨产品沙箱技术文档,详细说明了 Claude.ai(gVisor)、Claude Code(macOS Seatbelt/Linux Bubblewrap)和 Claude Cowork(完整虚拟机)的隔离方案。关键原则是:“确保凭证从未进入沙箱,即使模型被诱导也无法外泄。”
-
OpenAI Codex 的 npm 供应链攻击曝光。恶意包
codexui-android伪装成合法远程 Web UI,已在 npm 上获得 29,000+ 周下载量,它会窃取~/.codex/auth.json中的刷新令牌——该令牌永不过期。
意义
间接提示注入(IPI)的威胁等级正在被重新定义。过去一年,安全社区争论的是“理论上是否可行”,现在有了第一个大规模观测数据:现实世界攻击还停留在“实验”阶段。这意味着大多数开发者和企业还未遭遇真正的恶意 IPI 攻击,但 32% 的增速表明攻击者的自动化工具正在降低门槛。
Anthropic 的沙箱方案首次将“AI 系统如何保护自己”从内部实践公开为可参考的工程文档,直击了当前 AI 应用开发的最大盲区:大多数开发者开发 Agent 时根本没考虑过沙箱隔离。如果凭证和敏感操作都在 Agent 进程内完成,一次成功的 IPI 就等于完全接管。
npm 攻击则暴露了另一个脆弱点:AI 工具链的第三方依赖正成为供应链攻击的新温床。codexui-android 案例中,恶意代码被放入一个功能正常的包中,在发布一个月后才加入窃密逻辑,极大增强了欺骗性。刷新令牌不设过期,意味着失窃后无限期可用。
可以怎么做
-
立即检查 npm 和 GitHub 上使用的 AI 工具包。尤其关注
codexui-android(@friuns),如果你的项目依赖该包,立刻轮换所有 Codex 令牌。检查~/.codex/auth.json是否曾被意外提交或共享。 -
将沙箱隔离作为 AI Agent 的默认设计原则。借鉴 Anthropic 的思路:即使模型被诱导,没有凭证就无法外泄数据。对本地运行 Agent,考虑 macOS 上用 Seatbelt、Linux 上用 Bubblewrap;对线上服务,gVisor 是成熟选择。Anthropic 已开源其 Sandbox Runtime(srt),可直接使用。
-
监控 AI 系统输出中的异常行为。如果 Agent 突然访问内网地址、调用未预期的 API,大概率是 IPI 攻击。Google 报告指出,大量注入仍然是“改变语气”或“添加链接”之类的小动作——这正好是检测和定界的试错阶段。
-
对第三方 AI 依赖做二级审计。npm 包的安全扫描通常只检查第一方代码,但对间接依赖或一月后才加入的恶意代码很难发现。考虑用
npm audit配合自定义规则,或者对关键工具做源码级审查。
风险和不确定性
Google 的扫描仅覆盖 Common Crawl 的快照,排除了 Facebook、X、LinkedIn 等社交平台。而社交平台恰好是 IPI 传播最活跃的渠道之一(通过评论、私信、帖子嵌入)。报告中所称的 32% 增长仅基于恶意分类,基数很小,转换为绝对数量后仍属低水平。此外,Common Crawl 数据有天然滞后性,可能漏掉最新出现的注入模式。
Anthropic 的沙箱方案是当前最完整的公开参考,但注意作者 Simon Willison 也指出:“缺乏详细文档时很难判断沙箱的可信度。”Anthropic 这次提供了文档,但封闭源代码部分仍需审计。
npm 攻击虽已公开,但 codexui-android 包截至 2025 年 6 月 10 日仍可下载,GitHub 仓库是干净的——攻击者利用了 “仓库干净 + npm 有毒” 的复合策略,传统安全扫描对此没有很好的应对。
来源链接
- Google 安全博客:“AI threats in the wild: The current state of prompt injections on the web” — http://security.googleblog.com/feeds/820776653483778595/comments/default
- Simon Willison:“How we contain Claude across products” — https://simonwillison.net/2025/May/30/how-we-contain-claude/#atom-everything
- The Hacker News:“OpenAI Codex Authentication Tokens Stolen in codexui-android npm Supply Chain Attack” — https://thehackernews.com/2026/06/openai-codex-authentication-tokens.html
更多推荐


所有评论(0)