当前位置:首页 > 报告详情

CheckPoint:2026年AI安全报告(56页).pdf

上传人: Me****y 编号:1283572 2026-07-30 56页 11.19MB

下载:
核心结论速览: AI成为新攻击面的根源是“两个层次的风险叠加”:AI特有风险(提示注入/配置滥用/运行时投毒)+普通软件风险(AI也是软件,继承了所有传统漏洞)。AI落地速度太快,安全问题正在被“加速扩散”。 间接提示注入已从理论变成实战常规:长文本恶意注入检出量5个月增长5倍,5月接近所有观测内容的1%。不是“AI模型有漏洞”,而是“架构设计缺陷”——智能体处理不可信外部内容时没有边界。 AI智能体的问题在于“自动信任一切”:Claude Code打开项目自动读取配置文件、自动执行MCP服务器——攻击者只需要把恶意文件混入受害者打开的项目,就能在毫不知情中攻陷AI。这种设计模式是Cursor、Windsurf、Copilot的共性,单次修复不会彻底消失。 MCP生态比想象中的更脆弱:Check Point审核的1万个MCP服务器中40%存在安全缺陷。自我复制蠕虫已通过MCP包传播,用AI写提交信息掩人耳目。智能体技能的70%过度申请凭证、43%含命令注入模式。 智能体即将成为“默认配置”,而安全尚未准备好:微软计划将AI智能体内置到Windows中(2026年末),英伟达RTX Spark(1PFLOP)将预装到主流PC。OpenClaw生态已因恶意技能和暴露面板被滥用,一旦预装到全球电脑,所有问题都会被放大。 AI攻击面最危险的环节不是模型本身,而是“周边基础设施”:暴露的模型服务器(30万台)、可访问的智能体控制面板、未受保护的推理端点——这些常规基础设施风险被AI落地速度放大了,且绝大多数安全团队对此毫无感知。H2:AI作为新攻击面的“双重根源”。H3:为什么AI系统特别容易被攻击?针对AI技术栈的攻击,根源分为两类。AI特有的风险:大语言模型会把自身指令与处理的数据当作同一段连续文本读取,二者之间没有明确边界。原本只该作为数据的内容(文档文本、网页内容)都可能被当成指令来执行。本章绝大多数攻击——用隐藏指令欺骗AI(提示注入)、滥用受信任配置文件(配置滥用)、逐步篡改AI记忆(运行时投毒)——都源于这一核心缺陷。普通软件风险:AI工具本质上还是软件,因此也继承了所有软件的常见缺陷。这些老问题现在扩散得更快,因为AI落地速度太快;而自主AI智能体权限过高、几乎不经人工审核就会安装信任新组件,进一步放大了风险。H2:提示注入——从理论到实战的跨越。H3:长文本恶意注入检出量5个月增长5倍。直接注入(攻击者直接输入指令覆盖模型规则)和间接注入(恶意指令隐藏在AI读取的外部内容中)两类攻击中,间接注入被认为风险更高,因为它针对处理不可信外部内容的智能体。2025年末至2026年5月,长文本恶意提示注入检出量增长约5倍,5月检出量接近所有观测内容的1%。长载荷更常见于内容承载与智能体攻击路径,说明间接提示注入已经从理论风险变成实战威胁。Check Point AI安全团队梳理了五类反复出现的攻击手法:角色扮演、混淆与指令漏报、多轮操纵、上下文篡改、多语言攻击。H3:智能体工作流越普及,攻击面越大。随着智能体工作流普及,它们处理的提示词开始包含大量外部内容:网页、文档、其他工具输出。间接注入隐藏在这类内容中,越多企业采用AI智能体,就等于直接扩大了攻击面。AI浏览器——能在用户已登录会话中执行操作——面临最高风险。被投毒的网页或邀请可直接利用用户登录凭证执行操作。对照测试中,恶意日历邀请诱骗浏览器泄露用户保存密码;另一项测试中同类浏览器不到四分钟走完一整套钓鱼流程,全程无需人工参与。H2:智能体供应链——自动信任的“后门”。H3:配置文件即攻击入口。AI智能体通过两类自动信任对象扩展能力:MCP服务器连接外部工具;项目配置文件在智能体打开项目时立即读取。Check Point研究团队发现,编码智能体信任的配置文件可用来投放恶意软件。CVE-2025-59536中,.claude/settings.json中的隐藏设置会在AI打开项目瞬间执行攻击者命令。CVE-2026-21852中,攻击者可悄悄把开发者会话重定向到自己控制的服务器,窃取登录令牌与访问密钥。两个漏洞均已修复,但底层设计模式——智能体自动信任并加载项目文件——是Cursor、Windsurf、GitHub Copilot等多款主流编码AI的共性。H3:MCP生态的脆弱性。自我复制蠕虫GlassWorm用不可见Unicode字符隐藏在开发者扩展中,通过把自身复制到150多个代码仓库的MCP包中传播,还用AI工具编写提交信息掩人耳目。Check Point对1万个MCP服务器的审核显示,40%存在安全缺陷。智能体技能商店中,OpenClaw的221个技能里70%过度申请凭证,43%含命令注入模式。“ClawHavoc”把44个恶意技能混入商店,累计下载超1.25万次。H2:AI软件供应链——智能体无审核安装信任组件。H3:影响最大的攻击事件。2025年11月“沙虫蠕虫”攻陷数百个代码包、数万个代码仓库,在企业构建流水线中自动传播,窃取云服务与开发者登录凭证。2026年5月代码公开后,“巨齿鲨”一个下午攻陷5500多个代码仓库,并在Claude Code等AI编码工具中植入重启后仍能存活的持久化后门。被植入木马的AI编码扩展估计窃取了150万开发者的代码;HuggingFace上一款伪装成“OpenAI隐私过滤器”的模型被下载24.4万次后才被发现安装恶意软件;LiteLLM网关被入侵后所有客户登录凭证全部泄露。H2:“默认配置”的挑战——智能体即将无处不在。H3:正在发生的两个变化。2026年微软Build大会上,微软宣布计划将AI智能体直接内置到Windows中(与OpenClaw深度整合),预计2026年末全面推送。同期英伟达发布RTX Spark超级芯片(1PFLOP),2026年秋季起戴尔、惠普、联想、华硕、微星、微软的Windows笔记本与台式机都将集成该芯片。H3:安全与风险的赛跑。OpenClaw生态已经因恶意技能和暴露控制面板被滥用——一旦预装到全球绝大多数电脑上,这里提到的每一个安全缺陷,很快都会影响到更多人。智能体不再是用户主动安装的应用,而会变成操作系统、硬件的内置功能。智能体即将成为“默认配置”,而安全尚未准备好。H2:对安全团队的启示。H3:最危险的环节是“看不见的部分”。AI攻击面中最危险的部分,是企业看不到的部分。暴露的模型服务器(Ollama“流血的羊驼”导致30万台服务器暴露)、可访问的智能体控制面板(数千个OpenClaw/Moltbot面板公网暴露)、未受保护的推理端点——这些常规基础设施风险被AI落地速度放大了。绝大多数安全团队对它们毫无感知。你无法防护你根本不知道暴露在公网上的资产。H3:智能体安全需要“全链路管控”。AI智能体的问题不在于某一个模型漏洞,而在于“自动信任一切”的设计模式。安全需要覆盖:提示词(防范注入)、工具(MCP服务器安全审计)、配置(项目文件权限管控)、数据(防止敏感信息流出)、权限(最小权限原则)。AI的安全治理不能等到智能体成为默认配置之后才开始——到那时,攻击面已经远远超出了防御能力所能覆盖的范围。延伸阅读。以上为报告核心内容分析,如需获取完整报告详细数据及全部案例,请访问下载页下载完整PDF报告。FAQ。Q1:提示注入为什么特别危险?大语言模型会把自身指令与处理的数据当作同一段连续文本读取,没有边界。恶意指令隐藏在AI读取的外部内容中,就能被当成指令执行。长文本恶意注入检出量5个月增长5倍。Q2:智能体供应链攻击的核心机制是什么?AI智能体自动信任项目配置文件(如CLAUDE.md)和MCP服务器,打开时立即加载执行。攻击者把恶意文件混入受害者打开的项目,就能在毫不知情中攻陷AI智能体。Q3:MCP生态存在哪些安全问题?40%的MCP服务器存在安全缺陷,智能体技能70%过度申请凭证、43%含命令注入模式。自我复制蠕虫已通过MCP包传播,用AI写提交信息掩人耳目。Q4:为什么说“智能体即将成为默认配置”?微软计划将AI智能体内置到Windows(2026年末),英伟达RTX Spark(1PFLOP)将预装到主流PC。OpenClaw生态已因恶意技能和暴露面板被滥用,一旦预装到全球电脑,安全问题会被放大。Q5:安全团队应该优先关注什么?AI攻击面中最危险的是“看不见的部分”——暴露的模型服务器、智能体控制面板、推理端点。需要先做暴露面发现,再建立全链路管控(提示词/工具/配置/数据/权限)。数据来源说明。本报告内容基于Check Point《2026 AI安全报告》(Check Point研究团队,2026年)整理。报告数据来源于真实攻击事件、遥测数据与原创案例研究。
word格式文档无特别注明外均可编辑修改,预览文件经过压缩,下载原文更清晰!
三个皮匠报告文库所有资源均是客户上传分享,仅供网友学习交流,未经上传用户书面授权,请勿作商用。
Mercury
Mercury 专家认证

追求中的失去不觉成了最大的伤痕,写在每个人脸上的全是岁月给你的打分。

客服
商务合作
小程序
服务号
折叠