AI 代理安全:在自主 AI 時代保護您的資產
TL;DR
- AI 代理現在持有錢包金鑰、API 憑證和系統權限 — 一個錯誤的配置可能導致不可逆轉的後果。
- 攻擊面現在變得實際:未經審查的代理技能、受損的依賴項以及提示注入的錢包操作,都可能將代理權限轉化為實際損失。
- 其原則與任何其他操作風險相同:在授予能力之前,限制其影響範圍。
什麼是 AI 代理 — 以及為什麼風險狀況剛剛改變
AI 代理是基於 LLM 的程式,代表您執行真實世界的動作 — 執行交易、管理錢包、運行程式碼和呼叫 API。OpenClaw 和 Hermes 等框架普及了開源堆疊;主要交易所推出了「技能」生態系統,讓代理可以直接存取使用者帳戶和鏈上操作。成長的動力來自於「氛圍編碼」(生成程式碼的自然語言提示)和非常低的進入門檻。另一方面:當代理持有您的金鑰和系統權限時,一個錯誤的配置可能意味著永久性損失,而且開發速度通常超過安全審查。
開源代理:自由伴隨著供應鏈風險
ClawHavoc:OpenClaw 生態系統中的惡意技能
ClawHub 是 OpenClaw 的第三方技能市場;ClawHavoc 是 Koi Security 在 2026 年初披露的針對 ClawHub 的攻擊活動。初步審計發現,在 2,857 個技能中,有 341 個是惡意的 — 約佔生態系統的 12% — 後來的報告追蹤到至少 1,184 個。這些技能偽裝成 Solana 錢包追蹤器、Twitter 整合工具和類似工具,在 `SKILL.md` 中使用虛假的「先決條件」部分來誘騙使用者貼上 `curl` 和 `bash` 命令。
LiteLLM PyPI 洩露
2026 年 3 月 24 日,TeamPCP 組織透過破壞專案的 CI/CD,將惡意的 `litellm` 版本(1.82.7、1.82.8)推送到 PyPI:一個被毒害的 Trivy GitHub Action 竊取了 `PYPI_PUBLISH` 令牌並直接發布了帶有後門的版本。其有效載荷鏈接了憑證竊取、Kubernetes 橫向移動和持久性 systemd 後門。LiteLLM 廣泛應用於 AI 應用程式堆疊中,因此即使是短暫的 PyPI 暴露窗口也產生了重大的下游風險。同樣的活動也影響了 Telnyx — 受損的上游 CI/CD 現在是代理依賴項的活躍向量。
保持安全
- 安裝前請仔細審查。在未閱讀安裝腳本、入口點和網路程式碼的情況下,切勿運行 `curl | sh` 或一鍵安裝程式。如果您無法閱讀,請等待社群審計。
- 評估專案成熟度。貢獻者數量、問題回應時間、獨立審計。
- 在沙盒中運行。Docker 或 VM 可以將惡意程式碼與主機檔案、錢包和憑證隔離。
- 固定依賴項版本。在 `package-lock.json` 或 `requirements.txt` 中精確固定版本 — 浮動版本是受損的上游套件悄無聲息地到達您的方式。
錢包隔離:只給您的代理它需要的東西
一旦代理可以在鏈上交易和轉帳,錢包衛生就成為最重要的安全層 — 如果它被洩露或被欺騙,損害是即時且不可逆轉的。
DRB 代幣事件:當 AI 輸出變成錢包命令
2026 年 5 月 4 日,與 Grok 的 X 帳戶相關聯的 Bankr 提供的託管錢包在 Base 上轉移了約 30 億個 DebtReliefBot (DRB) 代幣,據報導價值約 15.5 萬至 20 萬美元。攻擊鏈並非私鑰竊取,Grok 本身也未控制該錢包。攻擊者首先啟用了該錢包的 Bankr 權限,然後使用摩斯電碼翻譯提示,讓 Grok 發布一個標記 Bankrbot 的轉帳式指令。Bankrbot 將該公開的 AI 輸出視為可執行命令並啟動了轉帳。據報導,大部分價值後來以 ETH 和 USDC 的形式返還,但核心故障仍然存在:自然語言 AI 輸出被視為金融授權,高風險錢包操作缺乏強大的限制或人工確認。
分層錢包和資產策略
- 將主錢包與操作錢包分開。主保險庫絕不連接任何代理、API 或第三方。只將任務所需的內容轉移到專用的操作錢包;之後將其餘部分掃回。
- 最小化 API 金鑰權限。盡可能只讀;除非嚴格要求,否則絕不啟用「提款」或「轉帳」。大多數損失來自於權限過高的金鑰,而非惡意代理。
- IP 白名單 + 交易上限。將金鑰綁定到已知 IP,設定每筆交易和每日限制,以便任何單一漏洞的影響範圍都受到限制。
- 每 30-90 天輪換金鑰。成本幾乎為零,顯著縮小暴露窗口。
系統隔離:最小權限原則
- 現代代理框架預設為「全堆疊控制」— 檔案、Shell、瀏覽器、系統設定。功能強大,但未經檢查時很危險。
- 盡可能使用獨立機器。最簡單的隔離是為代理工作負載使用專用筆記型電腦、迷你 PC 或 VPS,不存取個人檔案、金鑰儲存、瀏覽器設定檔或錢包應用程式。如果您必須使用主電腦,至少建立一個獨立的作業系統使用者。
- 作業系統級別限制。以標準使用者身份運行,絕不以 root 身份運行。在 macOS 上使用 `sandbox-exec`,在 Linux 上使用 AppArmor 或 SELinux。禁用不必要的 sudo。
- 網路隔離。防火牆代理只允許其需要的端點;將本地服務(資料庫、區塊鏈節點)綁定到 `localhost`。
- 安全憑證管理。切勿在設定檔中硬編碼金鑰。使用秘密管理器(1Password CLI、HashiCorp Vault)或作業系統金鑰鏈;盡可能避免長期存在的明文環境變數 — 它們是上述幾起事件中的主要戰利品。
- 日誌和監控。審查活動日誌。未知網路位址或超出範圍的檔案存取 → 暫停並調查。
新興威脅:提示注入和權限蔓延
增長最快的攻擊面是提示注入 — 嵌入在代理處理的內容中的隱藏指令。有效載荷可以隱藏在 GitHub Issues、READMEs、網頁甚至圖像中。最近在代理編碼工具和 MCP 開發人員實用程式中發生的事件顯示出相同的模式:一旦代理可以讀取不受信任的內容、存取秘密並呼叫外部工具,一個巧妙的提示就可以變成真實世界的漏洞。將任何具有這種組合的代理視為高風險。
權限蔓延是更安靜的危險。今天授予一點,明天再授予一點,下週再授予一點 — 三個月後,您的代理幾乎可以代表您做任何事情。定期審核已授予的權限,並撤銷不再需要的權限。每個權限都是一個攻擊面。
結論:四個核心原則
AI 代理讓任何人都可以自動化工作流程、執行鏈上交易和管理投資組合。最近的事件使權衡變得具體:代理能做的事情越多,其範圍就必須越仔細地確定。四個工作原則:
1. 永不信任,始終驗證。安裝前審核開源專案。
2. 隔離您的資產。將主錢包與操作錢包分開;最小化 API 金鑰權限。
3. 應用最小權限。系統級別隔離,使代理只接觸其必須接觸的內容。
4. 持續監控。審核日誌、輪換金鑰、立即回應異常情況。