隨着 Notion3.0的發佈,其全新的自主 AI 代理功能備受關注,該功能旨在幫助用戶自動完成起草文檔、更新數據庫和管理工作流程等任務。然而,網絡安全公司 CodeIntegrity 最新的一份報告揭示了這些 AI 代理存在一個嚴重的安全漏洞,即惡意文件(如 PDF)可被利用,誘導代理繞過安全防護並竊取敏感數據。

黑客 網絡攻擊 (1)

CodeIntegrity 將這一漏洞歸因於 AI 代理的“致命三重奏”:大型語言模型(LLM)工具訪問權限長期記憶的結合。研究人員指出,傳統的訪問控制措施(如基於角色的訪問控制 RBAC)在這種複雜環境中無法提供足夠保護。

該漏洞的核心是 Notion3.0的內置網絡搜索工具 functions.search。儘管其初衷是幫助 AI 代理獲取外部信息,但該工具卻極易被操縱以竊取數據。

爲了證明這一點,CodeIntegrity 團隊進行了一次演示攻擊:他們創建了一份看似無害的 PDF 文件,其中包含一條隱藏的惡意指令,指示 AI 代理通過網絡搜索工具將敏感客戶數據上傳到攻擊者控制的服務器。一旦用戶將該 PDF 上傳至 Notion 並要求代理“總結報告”,代理便會忠實地執行隱藏指令,提取並傳輸數據。值得注意的是,該攻擊在使用了最先進的語言模型 Claude Sonnet4.0的情況下依然成功,表明即使是先進的防護措施也未能阻止這一漏洞。

報告同時警告,這一問題不僅限於 PDF 文件。Notion3.0的 AI 代理能夠連接到 GitHub、Gmail 或 Jira 等第三方服務,任何集成都有可能成爲間接提示注入的載體,惡意內容可以藉此潛入,誘導 AI 代理執行不當行爲,從而違背用戶的初衷。