前言:为什么这个漏洞颠覆了传统Web安全防护逻辑
2026年7月24日,Zenity Labs 公开的 AgentForger 漏洞,不是又一个普通的CSRF漏洞。传统CSRF攻击,攻击者最多利用用户登录态,代为发起一次网页请求、提交一次表单、修改一次账户配置,攻击行为单次、即时、无留存。
但 AgentForger 直接把攻击结果从「伪造一次请求」升级为「在企业可信环境里植入一个永久存活、自主决策、受控外敌的AI卧底」。
绝大多数企业的现有安全设备、防护策略、审计规则,全部对这类攻击失效。WAF 识别不出合法域名下的恶意参数,权限系统拦截不了用户自主授权的AI代理,运维审计监控不到AI Agent后台的静默数据窃取行为。
更关键的是,OpenAI 在2026年6月8日就静默修复了该漏洞,没有大规模公告、没有强制企业整改通知。绝大多数企业安全团队完全不知情,依然保留着旧版 Workspace Agents 配置逻辑,长达一个多月的空窗期里,无数企业内网数据、邮件文档、协同资料处于裸奔状态。同时官方明确,Agent Builder 工具将在11月30日彻底下线,留给企业迁移、整改、自查的时间窗口极短。
本文从底层原理、完整攻击链路、技术架构缺陷、实战自查脚本、企业落地加固方案、对抗式防御体系六个维度,完整拆解该漏洞,提供可直接复制落地的检测代码、架构改造方案、运维规范,彻底解决企业AI Agent安全防护盲区。
1. 漏洞基础信息与核心定位
漏洞官方命名:AgentForger
漏洞披露机构:Zenity Labs / The Hacker News
漏洞披露时间:2026年7月24日
漏洞修复时间:2026年6月8日(OpenAI 后台静默修复)
失效组件:ChatGPT Workspace Agent Builder 自定义智能体构建模块
漏洞类型:AI场景新型CSRF跨站请求伪造(无CVE编号,属于业务逻辑层新型攻击变种)
风险等级:企业高危、数据泄露极高危、持久化潜伏高危
组件生命周期:Agent Builder 将于2026年11月30日永久下线
该漏洞的核心技术定性:利用AI智能体构建接口无来源校验的逻辑缺陷,通过可控URL参数,批量写入恶意智能体配置,实现无需用户确认、无需管理员审批、全自动部署受控持久化AI代理的新型业务绕过攻击。
和传统漏洞最大的区别:攻击不破坏系统、不篡改服务、不植入木马程序,而是利用平台合法功能,生成一个拥有合法身份、合法权限、合法运行资格的「内部可信恶意节点」。
2. AgentForger 完整攻击链路可视化拆解
很多技术文章只讲攻击结果,不讲链路中每一步的逻辑合理性,导致安全人员无法针对性防御。我这里完整拆解从攻击者构造链接,到最后持久化窃密的全流程,每一步对应平台的具体逻辑缺陷。
2.1 整体攻击流程时序图
attacker[攻击者]->>link:构造携带恶意Agent配置的合法ChatGPT URL
victim[企业员工(已登录Workspace)]->>link:点击恶意钓鱼链接
link->>openai[OpenAI Agent Builder接口]:携带合法Cookie自动提交配置请求
openai->>agent:静默创建全新恶意AI Agent
openai->>agent:继承员工全部第三方工具权限
openai->>agent:关闭人工审批,设置Never ask模式
openai->>agent:配置定时轮询任务(5分钟/次)
agent->>mail[攻击者预设邮箱]:持续读取远程控制指令
agent->>data[企业业务数据]:自主读取邮件、网盘、协同文档
agent->>attacker:批量外发敏感数据,长期潜伏
2.2 分阶段细节技术拆解
第一阶段:恶意载荷构造
攻击者不需要复杂漏洞利用工具,仅需要拼接标准 ChatGPT Workspace 官方域名,在URL Query参数中嵌入完整的智能体配置参数。参数内容覆盖智能体名称、运行提示词、权限控制策略、审批开关、定时任务周期、远程指令接收邮箱、数据外发规则。
所有参数均为平台合法可识别参数,无异常特征,WAF、流量审计设备无法标记为恶意请求。链接外观和普通的AI模板分享链接、内部工具链接完全一致,员工无法通过肉眼辨别风险。
第二阶段:无感知触发漏洞
企业员工只要处于 ChatGPT 企业工作台登录状态,浏览器存在有效会话Cookie,点击链接瞬间,页面自动加载并向后端 Agent Builder 接口提交配置请求。
平台此时存在核心逻辑缺陷:不校验请求来源、不校验操作发起主体、不校验参数合法性。平台默认所有携带有效用户Cookie的请求,均为用户主动可信操作。全程无弹窗、无二次确认、无权限审批、无操作告警。
第三阶段:恶意智能体全自动落地部署
后端接口接收URL参数后,依次完成全套高危配置:新建AI智能体实例、绑定当前登录员工身份、继承该员工所有第三方授权权限(Gmail、Outlook、Teams、Slack、Google Drive)、关闭所有操作审批机制、开启永不询问模式、配置定时轮询任务。
部署完成后,该智能体常驻企业工作台后台运行,不会在员工前端页面主动展示,普通员工无法直观发现异常。
第四阶段:持久化远程控制与数据窃取
恶意智能体按照预设周期,定时访问攻击者指定的外部邮箱,读取攻击者下发的明文指令。指令可以是读取企业所有网盘文档、导出全员通讯录、转发内部往来邮件、下载项目合同资料、批量抓取会议记录。
因为审批机制已被强制关闭,所有高风险操作全部静默执行,不会产生任何弹窗提示,不会触发常规操作审计,企业运维和安全团队难以察觉异常。
3. 漏洞底层架构缺陷
所有表层攻击现象,都来自底层架构设计的四大致命缺陷。只有吃透底层问题,才能跳出「修补单个漏洞」的思维,搭建长效防御体系。
3.1 传统CSRF防护体系完全不适用于AI智能体场景
传统Web防护中,高危接口都会配置CSRF Token、来源校验、Referer白名单。但OpenAI在设计 Agent Builder 模块时,默认将智能体配置接口归为「低风险内部业务接口」,没有配置任何跨站请求校验机制。
平台研发的固有认知错误:认为智能体创建、配置修改属于用户主动操作,不会被外部利用。忽略了URL参数可批量携带完整配置、浏览器可自动代用户提交请求的基础Web逻辑。
3.2 权限继承机制无任何隔离与收敛
ChatGPT Workspace 的默认规则:新建智能体自动继承创建者的全部第三方工具授权,不做权限裁剪、不做最小权限约束、不做风险权限拦截。
普通员工往往拥有企业邮箱、网盘、协同办公的全量访问权限,一旦被植入恶意智能体,相当于直接对外开放该员工所有业务权限,攻击者可以横向获取部门乃至企业核心业务数据。
3.3 人机信任审批机制可被外部参数强制篡改
企业用来兜底的安全防线——人工审批确认,在该漏洞中完全失效。平台允许通过外部URL参数直接修改智能体的审批策略,将默认的人工确认模式改为永不询问。
安全设计的核心错误:将安全策略的修改权限下放给前端可控参数,没有后台强制兜底规则,没有高风险策略修改的二次验证机制。
3.4 AI智能体行为脱离传统运维审计体系
传统运维审计只监控员工账号登录、人工操作、设备访问行为。AI智能体属于平台内置服务进程,其后台自动执行的文件读取、邮件转发、数据外发行为,不会被常规运维日志记录,不会纳入员工操作审计范围。
这也是该漏洞危害极大的核心原因:攻击全程静默、无日志、无告警、无感知,企业很难事后溯源追责。
4. 攻击能力架构图
A[攻击者可控入口] --> A1[恶意钓鱼URL链接]
A1 --> B[企业员工登录态Cookie]
B --> C[绕过CSRF来源校验]
C --> D[自动创建恶意AI Agent]
D --> E[权限继承:邮箱/网盘/协同工具]
D --> F[安全策略篡改:关闭人工审批]
D --> G[持久化能力:定时轮询任务]
G --> H[远程读取攻击者指令]
H --> I[静默窃取企业敏感数据]
I --> J[数据外发至攻击者邮箱]```
从架构图可以清晰看出,该攻击形成了完整闭环:入口无门槛、过程无拦截、权限无收敛、行为无审计、驻留无期限。这也是它区别于所有传统Web攻击的核心特征。
5. 企业实战自查:批量检测脚本与溯源方法
漏洞曝光后,所有使用 ChatGPT 企业版 Workspace 的企业,必须第一时间完成自查。我提供可直接复制运行的检测逻辑、自查清单、溯源方法,适配企业运维落地场景。
5.1 高危异常Agent检测脚本(Python可直接运行)
该脚本可批量筛查导出的Agent配置数据,精准命中被植入的恶意智能体,检测特征:关闭审批、外部邮箱轮询、定时任务、异常远程指令配置。
importjsonimportre# 加载从ChatGPT Workspace导出的agent配置json文件defload_agent_config(file_path):withopen(file_path,"r",encoding="utf-8")asf:returnjson.load(f)# 高危特征检测规则defcheck_malicious_agent(agent_data):risk_result={"agent_name":agent_data.get("name",""),"agent_id":agent_data.get("id",""),"is_risk":False,"risk_type":[]}# 检测1:开启永不询问,关闭人工审批ifagent_data.get("approval_mode")=="never_ask":risk_result["is_risk"]=Truerisk_result["risk_type"].append("关闭人工审批机制")# 检测2:存在定时轮询任务ifagent_data.get("has_scheduled_task",True):risk_result["is_risk"]=Truerisk_result["risk_type"].append("存在定时持久化任务")# 检测3:配置外部邮箱读取指令prompt_content=agent_data.get("system_prompt","")mail_pattern=re.compile(r"@.*\.com|读取邮箱|接收指令|外部邮件",re.I)ifmail_pattern.search(prompt_content):risk_result["is_risk"]=Truerisk_result["risk_type"].append("配置外部邮箱远程控制")# 检测4:批量数据窃取关键词steal_pattern=re.compile(r"导出文件|读取网盘|转发邮件|获取通讯录|下载文档",re.I)ifsteal_pattern.search(prompt_content):risk_result["is_risk"]=Truerisk_result["risk_type"].append("包含数据窃取指令")returnrisk_result# 批量扫描所有Agentdefbatch_scan_agents(file_path):agent_list=load_agent_config(file_path)risk_list=[]foragentinagent_list:res=check_malicious_agent(agent)ifres["is_risk"]:risk_list.append(res)returnrisk_listif__name__=="__main__":# 替换为你的配置文件路径target_file="workspace_agents_config.json"risk_agents=batch_scan_agents(target_file)ifrisk_agents:print("【发现高危恶意AI Agent】")foriteminrisk_agents:print(f"智能体名称:{item['agent_name']}")print(f"智能体ID:{item['agent_id']}")print(f"风险类型:{item['risk_type']}\n")else:print("【无恶意AI Agent,环境安全】")5.2 人工自查核心清单(运维必查)
1. 遍历企业所有ChatGPT Workspace账号,查看全部自定义Agent列表,删除陌生、非业务、员工未主动创建的智能体。
2. 逐一核查所有Agent的审批模式,将所有「永不询问」配置强制修改为「人工确认」。
3. 排查所有智能体的定时任务配置,删除非业务需求的轮询、自动执行任务。
4. 核查企业邮箱、网盘、协同工具的外部授权记录,回收AI Agent的多余权限。
5. 复盘近两个月员工点击外部ChatGPT链接的记录,排查钓鱼触发痕迹。
5.3 攻击溯源核心步骤
1. 筛选所有异常Agent的创建时间、创建账号,定位受害员工。
2. 核查该员工当日浏览器访问记录、外部链接点击记录,溯源钓鱼入口。
3. 调取网盘、邮件的批量操作日志,核查是否存在数据外发、批量下载行为。
4. 重置该员工所有平台会话Cookie,回收全部第三方授权,防止二次利用。
6. OWASP LLM & AI智能体风险精准匹配
该漏洞不是单一逻辑缺陷,而是多重AI安全风险的叠加,完全贴合OWASP官方LLM与智能体风险规范,可作为企业AI安全合规整改依据。
1.LLM01 提示注入:攻击者通过URL参数注入恶意配置提示词,篡改智能体安全策略与运行逻辑,属于典型的间接提示注入攻击。
2.LLM02 敏感信息泄露:恶意智能体自主读取企业核心业务数据、隐私资料并外发,造成大规模信息泄露。
3.LLM06 不安全输出处理:平台未校验外部传入的配置参数合法性,直接解析执行高危指令。
4.LLM08 过度权限授予:智能体默认继承用户全量权限,无最小权限约束,权限冗余严重。
5.AI智能体目标劫持:篡改智能体业务目标,将办公自动化工具改造为持久化窃密工具。
6.工具滥用风险:滥用合法授权的邮件、网盘工具,实现非法数据窃取。
7. 企业全维度落地加固方案(可直接执行)
抛开通用空话,所有方案均为可落地、可验收、可固化的实操规则,分为平台技术加固、企业权限管控、人员安全规范、过渡期应急方案四个维度。
7.1 平台技术强制加固规则
1. 对所有Agent创建、配置修改、审批策略修改、定时任务配置接口,强制开启CSRF Token校验、Origin跨域白名单、Referer来源校验,彻底拦截外部跨站伪造请求。
2. 后台新增安全策略兜底机制,禁止任何前端参数、API请求、外部配置修改人工审批总开关,所有高风险数据操作强制保留确认弹窗。
3. 新增敏感操作二次验证,修改智能体运行规则、配置外部通讯、开启定时任务必须完成MFA多因子验证。
4. 重构权限继承逻辑,新建智能体默认仅开放只读权限,禁止默认继承用户全量第三方工具授权。
7.2 企业权限精细化管控规范
1. 按部门、业务线隔离Workspace权限,员工仅可访问本职业务范围内的文档与数据,限制横向数据读取范围。
2. 建立AI权限生命周期管理,定期批量回收闲置智能体的第三方授权,清理长期未使用的自定义Agent。
3. 禁止普通员工自主配置智能体定时任务、外部邮箱关联,该类操作统一由管理员审批开通。
7.3 人员安全与钓鱼防控规范
1. 明确禁止员工点击非企业官方渠道的ChatGPT Workspace分享链接,外部链接一律禁止打开。
2. 企业统一搭建内部AI模板库,所有业务智能体均从内部模板创建,杜绝自定义陌生配置。
3. 开展专项AI安全培训,让员工明确AI钓鱼链接和普通链接的风险差异,打破「官方域名绝对安全」的固有认知。
7.4 过渡期应急处置方案(至11月30日工具下线前)
1. 全员重置ChatGPT企业版会话Cookie,清理浏览器缓存,杜绝残留有效会话被利用。
2. 每日自动化批量扫描全网Agent配置,监控新增异常智能体、高危配置变更。
3. 提前梳理Agent Builder替代方案,在工具下线前完成业务迁移,同时临时收紧自主创建Agent权限,仅管理员可新建智能体。
8. AI时代CSRF攻击的演化逻辑与未来对抗趋势
传统CSRF的危害边界,始终局限在「单次请求操作劫持」,攻击结束后无残留、无持续权限、无自主行为能力。
但AI Agent具备自主运行、定时调度、多工具联动、长期驻留、自主决策的核心特性,让CSRF攻击完成了质的升级。现在的跨站伪造攻击,不再是借用用户身份点一次按钮,而是直接借用企业信任体系,植入一个可以全天候自主工作的恶意节点。
未来企业安全防护,不能继续套用十年前的Web安全规则。WAF、防火墙、流量审计只能防御外部攻击,无法防御「平台合法功能被滥用」的内部AI威胁。
下一代企业AI安全体系,必须建立三条全新防线:智能体行为基线检测、AI权限最小化闭环、智能体配置风险审计。所有AI组件的配置变更、权限开通、外部通讯、定时任务,都必须纳入核心安全监控范围。
9. 结尾互动提问
1. 你的企业目前是否开放了员工自主创建 ChatGPT Workspace 智能体的权限?是否完成了本次漏洞的专项自查?
2. 你在日常安全运维中,还遇到过哪些「平台合法功能被滥用」的新型AI安全风险?欢迎在评论区交流落地防护经验。