行业新闻

意图授权:用声明目的阻断AI Agent提示注入

意图授权:用声明目的阻断AI Agent提示注入

Omnigent提出意图授权,将Agent会话绑定声明目的,所有操作需同时通过身份和意图检查,防止注入攻击操控合法权限。

传统AI授权只问谁,不问为什么。Omnigent让Agent会话绑定声明意图,拒绝一切超出目的的操作,即使身份允许,也能有效阻断隐藏指令的提示注入攻击。

正文摘录

权限不是目的:Omnigent 中的基于意图的授权 - sourcecompany: Databricks 声明的会话意图如何让受提示注入的 agent 坚守任务 - 差距:当今 AI agent 的授权只检查谁在行动,而不是为什么。因此注入可以驱使 agent 执行授权但偏离任务的操作。 - 防御:将会话绑定到一个声明的意图(其目的)。每个动作都对照该意图进行检查,任何超出范围的动作都会被拒绝或交由人类审批,即使 agent 的身份能够执行它。我们展示它如何阻止一次提示注入攻击。 - 谁设置意图:agent 可以根据描述草拟意图,但由人类审批。agent 不能扩展或移除意图,且意图未允许的任何操作默认被拒绝。 在之前的文章中,我们介绍了 Omnigent 中的上下文策略,并展示了它们如何阻止缓慢燃烧攻击。传统授权回答的是谁可以访问某个资源。它生来是为人类点击按钮设计的,所以从不问为什么。但 agent 使用的是有效凭据,因此攻击者将指令插入它读取的内容中,就能引导它执行它有权执行但从未被要求执行的操作。我们将向你展示 Omnigent 上下文策略如何通过将会话绑定到一个声明的目的来填补这一缺口。任何超出目的范围的操作都会被拒绝或交由人类审批,即使 agent 的身份能够执行它。 基于意图的授权是 Omnigent 中若干上下文策略之一。将它与我们“阻止缓慢燃烧攻击”博客中的会话风险评分策略配对,就能提供一种分层防御,全部位于同一个上下文策略引擎中。它们共同运行,且由于任何单一拒绝即生效,各检查相互加强而非单独行动。 第一点是提示注入。Agent 在处理工作时会读取大量内容:文档、网页、邮件、工单。Agent 无法可靠地区分哪些内容是待处理的数据,哪些是要遵循的指令。这意味着攻击者可以将指令隐藏在内容中,而 agent 可能会直接执行它们。

阅读原文(databricks.com)→

行业新闻2026-07-23原文

相关内容