
AI agent 外掛成新供應鏈攻擊面:企業為何要持續審核
企業若讓 AI agent 連接資料庫、內部系統及互聯網,風險範圍便不再只限於模型本身或員工輸入的 prompt。agent 為完成工作而載入的 skills、plugins、MCP server 與其他 add-ons,正形成一條新的軟件供應鏈;其中任何一環日後被修改、其依賴套件變更,或開發者帳戶遭入侵,都可能令原本可信的工具改變行為。AI 安全 startup AIR 宣布走出隱身模式,並披露已完成兩輪 seed 輪融資、合共籌得 5,000 萬美元,正是瞄準這個企業管治缺口。
不過,這仍主要是 AIR 及其投資者對市場需要的主張,而非對產品效能的獨立驗證。公司稱已有逾 20 名客戶,約四分之一為大型企業,需求較強的行業包括金融服務及製藥;報道未有列出客戶名稱、部署範圍或事故攔截成效。對採用 Codex 等 agent 的企業而言,消息值得留意的是:當 agent 可自行取用工具、讀取網頁及接觸業務系統,傳統只在安裝時批准 app 的流程未必足以管理實際風險。
攻擊者可由 agent 所讀內容入手
AIR 共同創辦人兼行政總裁 Yair Saban 將這類工具比作作業系統的 driver:driver 載入的程式碼可觸及核心層,因此現代系統會要求簽署與來源識別;相對之下,agent 的 skill、plugin 或 MCP 連接目前未必具備同等一致的驗證機制。這個比喻未必適用於所有技術架構,但點出了權限問題:一個外掛未必直接含有惡意指令,卻可能引導 agent 向不應接觸的來源取資料,或以過大的權限執行動作。
報道所述的主要情境,是攻擊者毋須直接攻破 agent,而是污染 agent 會消化的內容。當 agent 會抓取網頁、文件或外部系統回應,惡意內容可嘗試影響其後續決策;若再配合具讀寫權限的外掛,影響便可能延伸至企業資料和流程。這是基於報道內容作出的風險分析,並不代表任何特定 MCP server 或 skill 已經造成事故。重點在於,安全審核不能只看安裝當刻的程式碼,也要看其日後取用甚麼、下載甚麼,以及可對哪些帳戶和系統發出操作。
一次批准,未必等於持續可信
AIR 的平台定位包括發現企業內運行的 agent、辨識未經 IT 部門批准的 AI 工具或個人帳戶使用情況,並在 agent 載入 skill 或從互聯網取用內容時攔截及分析行動。公司又表示,會把工具與自行維護的白名單比對,持續評估公開可得的 skills 和 add-ons 是否有變動或惡意行為;AIR 聲稱,目前發現的網上 add-ons 和 skills 中約 27% 會被其過濾。這一比例屬公司說法,並沒有公開評估方法、樣本範圍或誤判率,不能直接當作整個生態的風險比例。
不過,「持續重新驗證」比一次性掃描更貼近 agent 的實際運作。企業批准某工具後,該工具的版本、相依套件、遠端端點及維護者都可能改變;批准紀錄若沒有重審機制,只反映過去某個時間點的判斷。Sequoia 合夥人 Bogomil Balkansky 在報道中亦將此形容為基建問題:要在整個 agent fleet 中檢查每個接觸到的 skill、plugin、MCP server 及 sub-agent,並在每次變動後即時再檢查。這個觀點合理,但最終仍要看供應商能否提供足夠的可見性、審計紀錄及跨平台覆蓋。
部署 agent 的企業可先建立三道控制
企業不必等到採用特定安全平台才開始處理風險。第一道是外掛准入:建立可使用的 skills、plugins 與 MCP server 清單,記錄維護者、版本、所需權限、資料流向及外部端點;高風險工具應先在隔離環境驗證。第二道是最小權限:把 agent、外掛和其所用身分分開管理,只授予完成指定工作所需的讀取或寫入權限,尤其要限制可連接生產資料、付款、客戶資料及管理介面的工具。第三道是持續監測:記錄工具變更、agent 呼叫、外部內容來源與異常操作,並為新增權限、可疑網域或工具更新設立告警與覆核。
這些控制也帶來取捨。白名單和人工覆核會減慢團隊試用新工具的速度,過於嚴格的網絡限制亦可能令 agent 無法完成原本可自動化的工作;但若容許員工以個人帳戶或未受管控的外掛連入工作資料,IT 部門便難以知道資料曾流向何處。較務實的做法,是按資料敏感度和操作後果分級:低風險研究任務可採較寬鬆的受控環境,高影響任務則要求已核准工具、受限身分及人手確認。企業管治的重點,應放在 agent 實際可使用的工具與獲授權限。
安全能力會否成為跨供應商層次
AIR 面對的並非空白市場。報道指出,Noma Security、Zenity、Astrix Security 及 Operant AI 均提供涉及 agent、MCP server、skills 的發現、存取控制、runtime 監測或閘道能力;Zenity 和 Noma 亦已取得大型融資。因此,AIR 能否憑持續審核外掛生態建立差異,仍有待客戶部署和第三方評估證明。Saban 亦承認,AI 實驗室及供應商終會在產品內加入安全檢查和政策,但他認為企業仍會需要能跨供應商運作的獨立產品。
下一步值得觀察的,是 agent 平台會否逐漸提供更一致的工具身分、版本來源、權限宣告及變更通知,以及企業是否把這些資料納入既有的供應鏈管治和安全營運流程。對金融、保險及醫療等高度受規管行業的技術團隊來說,agent 的價值會隨系統連接能力提高,但審核責任也會隨之擴大。外掛生態若繼續快速成長,能否清楚回答「哪個 agent 用了甚麼工具、以誰的權限做過甚麼」,將會成為部署能否擴大的基本條件。
延伸閱讀
AI 輔助說明: 本文由 AI 協助整理,並經兩輪獨立自動品質審核;資料及連結仍以原始來源為準。
參考來源
- TechCrunch — AIR raises $50M to help companies vet the skills and add-ons AI agents use — original report
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







