Salesbleed — это не ошибка Salesforce. Вот что происходит, когда агенты доверяют своим входным данным Вот что вас должно беспокоить: этому эксплойту не требовался нулевой день, утечка учетных данных или неправильно настроенная корзина. Просто нужен был ИИ-агент...
Salesbleed — это не ошибка Salesforce. Вот что происходит, когда агенты доверяют своим входным данным
Вот что вас должно беспокоить: этому эксплойту не требовался нулевой день, утечка учетных данных или неправильно настроенная корзина. Ему просто нужен был агент ИИ, делающий именно то, для чего он был предназначен, и какой-то текст на веб-странице, которому агент не должен был доверять, но все равно это сделал.
Контекст
Быстрая инъекция – это не новость. Мы говорим об этом с первых дней использования инструмента LLM, обычно в контексте «что, если чат-бот прочитает вредоносную веб-страницу». Что нового здесь, так это радиус взрыва. Salesbleed показывает закономерность перехода от раздражения одного приложения к цепочке атак, охватывающей все приложения: агент Salesforce поглощает ненадежный веб-контент, скрытые инструкции выполняются, и агент послушно передает их в Slack. Теперь у вас есть фишинговое сообщение, которое появляется по внутреннему каналу из источника, которому ваша команда уже доверяет, и несет в себе неявную печать легитимности, которую никогда не могло бы получить ни одно внешнее электронное письмо.
Это естественный следующий шаг — предоставление агентам доступа на запись к большему количеству систем. Мы потратили годы на укрепление периметра вокруг того, что люди видят напрямую. Никто не тратил столько времени на закалку физкультуры.