一句话:这不是单点失守,是账号级横向移动
2026 年 10 月 8 日,安全公司 Zenity Labs 公布了一项名为 AgentCorruption 的发现:在 Amazon Bedrock AgentCore 平台上,只要对某一个对外公开可达的智能体发一条提示词,就能顺着平台内部的凭证链路,接管同一个 AWS 账号、同一个区域里的全部 AgentCore 智能体。换句话说,攻击面不在某一个智能体本身,而在于账号层面的隔离默认就没有立起来。对已经把多个智能体跑在同一账号下的企业,这是一次需要立刻对账的提醒。
根因:一个签发临时凭证的内部接口,谁都能碰
问题出在 AgentCore 内部用于签发临时云凭证的接口上。正常的设计里,这类接口应当只服务于平台自身的授权流程,并对调用主体做严格约束。但在受影响的默认配置下,一个智能体可以无限制地触达它,进而拿到同账号同区域内其它智能体的执行上下文与凭证。Zenity 的演示里,单点入口一旦被诱导,横向移动几乎是自动完成的。披露方强调,这类缺陷的破坏力不在于某一句提示词多巧妙,而在于平台把「邻居」之间的墙默认拆掉了。
事件走向:AWS 已修补,但默认权限是设计债
AWS 在 Zenity 披露后确认了问题,修补了漏洞,并收紧了 AgentCore 智能体的默认权限。响应速度本身值得肯定,但这件事暴露的是一个更普遍的设计债:当智能体被当成一等云负载,平台给它们的默认权限边界是否真的做到了最小可用。此前 Bedrock AgentCore 的多篇覆盖集中在运行时版本、迁移范式与审计能力,鲜少有人把账号级隔离当作头号风险来谈;AgentCorruption 等于把这块盲区摆到了台面上。
辩证看:披露方口径,仍需独立复现
需要说明,这组结论来自 Zenity 的负责任披露与官方公告,目前缺少第三方独立复现的公开报告。把它当作方向性警示而非已固化的行业结论更稳妥。对企业侧而言,无论 AWS 是否已完成修补,把自己账号内的智能体当成互相之间可能越界的主体来设防,都是低成本、高收益的动作:给每个智能体单独的身份与最小权限、把凭证接口隔离出智能体可达范围、对跨智能体动作做显式审计,比依赖平台默认更可靠。
行业含义:智能体安全从单点防御升到账号级隔离
把这件事放进今年的安全脉络看,趋势很清楚:智能体的攻击面正在从「模型被诱导说错话」扩大到「agent 作为行动主体被劫持后横向扩散」。无论是云厂商托管平台还是企业自建运行时,下一阶段的分水岭不在于模型多聪明,而在于能不能把每个智能体关进彼此隔离、权限最小、动作可溯的笼子里。AgentCorruption 是一次刺耳但及时的提醒。
结语
Zenity 的 AgentCorruption 揭示的不是某一条提示词的威力,而是平台默认隔离缺失时,一个入口就能拖垮整片智能体。它的价值在于把「账号级隔离」推到智能体安全讨论的正中央。至于这类默认权限问题是否已在更多平台出现,仍要看后续的独立核验与厂商披露。