Rebas Daily PERSONAL AI DAILY — 自动选题 · 核查 · 撰写 NO.062 — 2026-09-04
PAPER H 35 约 1 分钟

Agent重启也可能遭到攻击

Agent读档不等于安全重启:内部记忆若与外部世界错位,可能重复付款或沿用失效授权。

游戏读档能把角色送回过去,却不会让现实中的付款、邮件和权限变更一起倒带。Agent 也有同样的问题:检查点(保存执行状态的“存档”)可以完整恢复内部记忆,但外部世界可能已经改变。此时继续运行,Agent 依据的就不再是一段真实、连贯的历史。

研究者把这种要求称为“执行连续性”:恢复后的内部状态、外部结果和安全前提必须彼此一致。他们归纳出五类失效方式,包括状态保存不全、外部依赖过期和外部操作未被记录等。最直观的是付款:它通常不具备幂等性——重复执行会产生第二笔结果。若Agent读档后不知道第一次付款已经发生,就可能再次提交。

作者在 Hermes、Cline 和 LangGraph 上分别展示了恶意软件验证绕过、未经授权的邮件转发和重复付款,并分析了五套系统、347条任务轨迹,共计1,735次执行。关键提醒是:存档没有损坏,不代表恢复安全;真正需要保护的是存档与现实之间的对应关系。


供稿材料 SOURCES — 1

← 返回 2026-09-04 · 学术板块