事件经过
Noma Labs 在 2026 年 9 月 9 日发布了研究,描述了"工作流身份劫持",这是静态企业 AI 工作流中的授权模式缺陷,其中请求者的身份和用于执行下游操作的身份是解耦的。他们的示例显示外部支持收件箱发件人导致工作流搜索财务总监的电子邮件并返回季度销售数据——完全通过合法的模型行为,无涉及越狱。
影响分析
这是一个新颖的、与产品无关的攻击类别,不同于提示注入:因为模型未被操纵,标准提示注入防御(输入过滤、护栏模型)无法缓解它。任何运行具有高权限服务账户的外部触发 AI 工作流的组织都会暴露于未认证的数据外泄或未授权的操作。
攻击途径
攻击者通过未认证的入口点(支持收件箱、GitHub 议题、网络表单、共享文档、聊天消息)提交一个看起来普通的请求。AI 工作流正确解释并执行请求,但使用工作流创建者或服务账户的权限而非请求者的权限执行——无需提示注入或模型操纵,因为模型的行为与设计完全一致。
受影响系统
静态企业 AI 工作流/自动化平台总体(模式级别缺陷,非单个产品);在 Google Workflows 中确认的实例
缓解措施
通过短期、范围受限的委派令牌传播已认证的请求者身份;在模型输出和任何工具/数据调用之间添加显式授权检查;将模型输出视为不受信任的输入;将敏感数据检索与自动化外部响应路径分离。