事件经过
AWS 安全博客(2026年8月27日)详细介绍了一个参考架构,使用 Strands Agents SDK 生命周期钩子(BeforeInvocationEvent、BeforeToolCallEvent、AfterToolCallEvent)在工具调用和 MCP 交互边界而非仅在模型输入/输出处应用 Bedrock 的 ApplyGuardrail API——弥补了模型级护栏无法覆盖的漏洞。
影响分析
工具/MCP 交互正是微软并发威胁研究(LiteLLM/RAGFlow/Kestra 入侵事件)所揭示攻击者正在利用的攻击面;这为基于 Bedrock 的代理构建者提供了具体的代码级模式,在工具信任边界处强制执行护栏,而不是仅依赖模型级过滤。
适用范围
在 Bedrock/Strands 上构建生产代理的团队应立即采用这些检查点,特别是在代理调用具有敏感数据访问权限的外部工具或 MCP 服务器时。