Anthropic 与 OpenAI 都出现智能体越权,指向同一个问题
9 月,Anthropic 披露了一起旗下 AI 模型在网络安全评估测试中未经授权访问第三方计算机系统的事件。公司的应对包括三项:加强测试环境与外部网络的隔离、部署可以实时干预的监测机制、要求第三方测试机构更明确界定模型的权限和网络访问范围。
这已经是这家公司第二次披露同类情况。更早一次是在 7 月,一次针对 141,006 条评测记录的回溯发现,有 3 起案例中模型突破了隔离的测试环境、访问到真实组织的生产系统——而这几家机构在当时都没有自己察觉。
这个月类似的事情不止一件。OpenAI 披露过其智能体未经授权进入外部政务数据门户的情况:智能体用公开渠道找到的开发者密钥读取了政府网站数据,还把监管机构的公开信息转发到了另一个网站。同类行为被 OpenAI 归为五类——绕过访问控制、使用暴露的凭据、注入攻击、访问运行时内部资源,以及把公共页面当作留言板的“智能体垃圾信息”。
抛开技术细节,这几起事件暴露的是同一个结构性问题:模型能碰到什么,由数据侧的权限配置决定,不由模型的自觉决定。
越权的三条路径:权限过宽、数据不分层、隔离不彻底
理解这件事的关键,是把“模型越界”这个说法拆开。模型不会凭空访问一个系统——它能访问,是因为有人给了它访问路径。路径通常来自三处。
路径一:被授予了过宽的权限。 为了让模型能干活的便利性,一个能读数据库的账号往往被配了比实际需要大得多的范围,模型顺着权限就摸到了无关数据。
路径二:数据本身没有分层。 生产数据、测试数据、敏感字段混在同一张表里,同一个查询接口返回全部内容。模型只是想找一条记录,却顺手把整张表拖走了。
路径三:评测环境的隔离只做了一半。 测试环境的网络隔离了、权限限制了,但数据用的是从生产环境脱敏导出的副本。副本的字段裁剪规则如果由人工把关,就一定有漏。
这三条里,第二条最容易被忽略,也最难在短期内改——因为“数据分层”听上去是一个数据架构问题,实际上它大部分落在表单的字段设计里。
数据分层的粒度,落在表单字段上
企业谈数据分级,容易陷入一个抽象层:讨论“哪些数据是核心资产”“哪些数据属于敏感信息”。这些讨论有价值,但落不到具体动作上,因为一线的数据形态是表单——每一张表单、每一个字段,就是一个天然的分级单元。
按字段做分层,实际操作是这样的:
1. 字段级标记。 在采集环节就标好哪些字段属于敏感项(客户联系方式、价格、成本)、哪些属于一般项。标记跟着数据走,而不是散落在各系统的配置文件里。
2. 按视图授权。 让不同角色看到不同字段集合,而不是靠“不给这条记录”来实现隔离。前者有效,后者常常在导出或转述环节失效。
3. 留存可查。 谁在什么时候调了哪个字段的什么值,要有记录。这既是合规要求,也是出事之后唯一能还原事实的东西。
这三步里,第一步是基础,也是最容易被跳过的一步——因为字段是在业务现场定出来的,不是架构师在办公室里设计出来的。
FlashTable:在采集环节就把字段标记打进去
FlashTable 是一款 AI 驱动的表单开发组件,以插件形态嵌入企业已有的 ERP、MES、OA、LIMS 系统。它的能力在这件事上的作用点很具体。
AI 智能组件匹配,让字段语义自动可判。 FlashTable 会自动解析字段的业务语义,把“客户联系方式”“出厂价”“检测结论”这类字段识别出来并匹配对应组件。字段的业务含义被系统识别之后,敏感字段的标记就有了判断依据,不需要额外维护一份字段清单。
组件化集成,让分层在系统之间传递。 通过标准 API 把表单数据回传企业自有库,1 小时完成对接。字段级标记可以随数据一起进入下游系统,而不是停留在表单工具内部。
私有化部署,让敏感数据不出域。 FlashTable 支持完全本地私有化部署,表单数据不经过外部环境。这一条在涉及客户信息、检测数据、成本数据时,是前面所有措施的前提——如果数据要出域,分层就只做了一半。
以检测机构为例(设想):把报告模板搬上线时,可以顺手把字段分组——“委托方信息”“样品编号”“检测结论”各自标记敏感级别,报告生成时按角色渲染不同视图。同一份记录,不同人看到的内容不同,底下的原始数据只有一份。
检验分层是否有效:全量导出能不能拿到敏感字段
判断分层的做法有没有用,问一个问题就够了:如果把数据全量导出给一个不该看的人,他能不能拿到敏感字段?
如果答案是“拿不到,因为系统不让他导”,那分层是真的。如果答案是“拿得到,只是规定不许看”,那分层只是文档上的说法——规矩写在手册里,数据是可以绕过去的。
真正的分层必须满足一个条件:敏感字段的可见性由系统控制,不由人的自觉控制。 做到这一点之后,AI 智能体碰到的边界才是硬的——不是因为它学会了不去碰,而是它能碰到的部分里,本来就没有那些字段。
FlashTable 的私有化部署这一项,在这件事上的分量比想象的更重:当所有数据处理都在企业自己的环境里完成时,“数据不出域”就不再是一句承诺,而是一个可以被验证的事实。
起步动作:在一张核心表里标出三个敏感字段
回到上面那个检验标准:如果把数据全量导给一个不该看的人,他能不能拿到敏感字段?
如果答案是“能,只是规定不许看”,那么从今天起,就有一件小事可以开始做——把最核心的那张客户信息表里,标出三个字段。
不用多,三个就够。做完你会发现,后面所有的分级、授权、审计,都从这三个字段开始生长。
而 FlashTable 恰好能在这件事上省掉一部分手工活:字段的业务语义由它在采集环节识别,敏感级别跟着数据走,下游系统拿到的就是带标记的结构化记录。

