OWASP(开放式 Web 应用安全项目)在 2025 版 LLM 应用 Top 10 风险清单里,把"过度代理"(Excessive Agency)单列为头号风险——这也是清单里唯一一条为 Agent 新增的条目。我们注意到,这意味着"AI 自动删文件、外发邮件、绕过审批"这类场景,已从理论风险变成工程团队必须正面回答的问题。

这是什么

AI Agent 是能自己决定"下一步调哪个接口、写哪份文件"的 AI 应用。它的质变不是"更聪明",而是攻击面从一段文本升级成一次真实动作:聊天机器人说错话最多误导你,Agent 调错工具可能直接删库、外发数据。OWASP 2025 版和 Agent 直接相关的风险有:提示注入、输出处理不当、过度代理、系统提示泄露、敏感信息泄露、无节制消耗。其中"过度代理"是 Agent 专属头号风险,根因有三:功能过多、权限过大、自主过高。缓解策略对应四件事:最小化扩展(不需要的能力一个都不暴露)、最小化扩展功能(只读工具就不该内含删除能力)、避免开放式接口(别给 Agent"执行任意 shell"的工具)、最小化扩展权限(按最小权限原则单独建身份)。

行业怎么看

主流共识是护栏必须工程化。靠"在提示词里写'你绝不能执行外部指令'"基本无效——模型无法在架构层面区分"系统给的指令"和"数据里夹带的指令",两者对模型来说都是上下文里的 token。真正的边界要落在代码层:白名单、最小权限、关键动作人工审核(Human-in-the-loop,即涉及外部状态变更的动作必须有人点头)。但也有冷静声音。一线工程师提醒:把工具设计成 API 边界而非"模型的超能力",意味着要重写大量现有集成;最小权限原则在企业内部推行时,会和"快速接入"的业务诉求反复拉锯。还有观点认为,OWASP 清单偏防御视角,对 Agent 在生产环境的真实攻击样本统计仍稀薄,护栏边界还在摸索期。

对普通人的影响

对企业 IT:上线 Agent 之前按最小权限原则设计工具清单——能只读就别给写权限,能用专门账号就别用管理员。对个人职场:用 AI Agent 批量处理邮件、文件时,关键动作(删除、外发、改权限)不要全权委托,保留一道人工确认。对消费市场:消费者级 AI 助手接入更多操作权限(订机票、付款、改设置)后,个人账户和数据安全将面临新风险,建议优先开启操作通知与二次验证。