

你是不是觉得 AI 智能体是你的小弟?
你说干什么它干什么,听话得很。
我也是这么觉得的。
直到我看到 Zenity Labs 上周放出来的那份报告。
(浑身一凉)
Zenity Labs 是一家专门研究 AI 安全的公司。
他们发现了 OpenAI 的 ChatGPT Workspace(企业版)里,藏着一个漏洞。
漏洞名字叫:AgentForger
然后研究员们做了一个演示:
他们发出去了一个普普通通的 ChatGPT 链接。
对方点开,什么异常都没看到。
正常的 ChatGPT 界面,正常的对话框。
但就在那一刹那,一个恶意的 AI 智能体,悄悄在对方的账号里创建出来了。
它继承了受害者的全部身份和权限。
然后开始设定定时任务:每五分钟去黑客的邮箱拿一次指令。
黑客说"帮我读这个人的邮件",它就读。
黑客说"帮我发这封钓鱼邮件给他的同事",它就发。
黑客说"帮我下载这份合同",它就下载。
这个被黑客养的"AI傀儡",连安全审批都自动关掉了。
你的 AI,在替黑客打工。
你完全不知情。
(这里我尽量讲得让你真的看懂,不整那些烧脑的专业名词)

ChatGPT 的 Agent Builder(智能体构建器),有一个功能:
你可以通过一段 URL 参数,来预填充新建智能体的设置。
正常情况下,这是一个方便的分享功能。
但攻击者发现,这个 URL 里有一个叫 initial_assistant_prompt 的参数。
它可以直接塞进恶意指令。
链接一点开,ChatGPT 就自动把黑客的指令当成"初始设置"执行掉了。
这属于 提示词注入(Prompt Injection)+ CSRF(跨站请求伪造) 的组合拳。
本质就是:让你的 AI 在你没授权的情况下,帮黑客干事。
类比一下:
就像有人找到你家钥匙的复制方法,然后让你家门卫(AI)帮他拿你家的东西,而门卫以为是你让它做的。
Zenity Labs 在 2026 年 6 月 4 日把漏洞报告给 OpenAI。
OpenAI 四天内就把它修掉了。
目前没有发现在野外被实际利用的证据。
所以这篇文章不是让你恐慌的。
我是想让你看清楚一件事:
AI 智能体的权限,正在变得越来越大。
它可以访问你的邮件、文件、日历、团队群聊、数据库……
一旦它被"劫持",危害不比你的账号密码被盗小。
甚至更危险。
因为它不会有任何入侵的"感觉",一切都像在"正常工作"。
不用懂代码,不用学安全。
这三条,今天看完今天就能落地。
第一条:不随便点陌生人发的 AI 链接
尤其是那种"帮你配置好的 AI 工作流"、"AI 一键模板"的链接。
点开就是别人预设好的提示词在你账号里执行。
这是 AgentForger 最典型的入口。
判断标准:链接指向 chatgpt.com/agents/build 或带有 URL 参数,又不确定来源,就先别点。
第二条:定期审查你的 AI 智能体和 API 授权
打开你的 ChatGPT 设置 → 「连接的应用」或「我的 GPT/智能体」。
里面有没有你不认识的、不知道啥时候建的东西?
有的话,立刻删。
特别是企业版用户,建议每个月做一次"智能体体检",把所有已授权的第三方 App 过一遍眼。
第三条:高危操作一定要开"人在环(Human-in-the-Loop)"
任何 AI 智能体要帮你发邮件、删文件、操作账号,都必须先弹出来问你一次。
不要为了省事把"自动批准"打开。
特别是企业工具(邮件、Slack、文档、数据库),让 AI 自动操作之前,至少给它套一个"需要人工确认"的步骤。
这不是偏执,这是底线。
小机的额外一条建议
工作账号(企业邮件、工作文档)和个人探索账号,分开用。哪怕是两个 Google 账号。企业账号别挂着随便测 AI 工具,一旦出了问题,责任不只是你一个人的。
因为大家现在都在兴奋地拥抱智能体。
我自己也是。
每天用 Cline、Claude、ChatGPT 帮我干各种脏活。
但越用,越要知道边界在哪。
AI 不是神,它没有自我意识,没有道德判断,谁给指令听谁的。
黑客需要做的,只是让你的 AI 误以为"指令来自你"。
AgentForger 漏洞让我想起游戏里的一个经典设定:
被控的队友,比敌人更致命。
因为它知道你的路线、你的资产、你的队伍所有东西。
AI 时代的安全意识,和 AI 能力一样,需要同步升级。
不懂安全的 AI 用户,就像拿着一把解锁了所有权限的钥匙,大门却开着的那种人。
这次漏洞是 Zenity Labs 善意披露的,OpenAI 也很快修复了。
我们运气不错。
但下一次呢?
智能体已经在悄悄长大,我们得跟上它。
定期查一下你的 AI 授权,就像定期改密码一样,养成习惯。