文 | 北京长亭科技有限公司 姜晨炜 袁胜 王陶然
当前,以大语言模型为代表的人工智能(AI)技术正加速从单点工具向智能体(Agent)形态演进。AI Agent通过调用外部工具、访问外部数据源完成复杂任务,已成为企业智能化转型的关键基础设施。然而,在这轮Agent化浪潮中,一个长期被忽视的隐性环节渐受业界关注——AI中转站。AI中转站是部署在用户与上游AI模型之间的中间层服务,其设计初衷是实现流量管理、成本控制与企业级功能扩展。长期以来,业界普遍将其视为纯粹的流量转发器,安全威胁认知停留在网络层防护层面。2026年4月,一项基于21亿Token流量数据的实证研究论文《Your Agent Is Mine: Measuring Malicious Intermediary Attacks on the LLM Supply Chain》表明:当攻击者掌握中转站的控制权,其角色可从被动的流量管道转变为主动的行为操纵者,进而成为AI供应链的高危控制点之一。因此,AI供应链安全正在经历从“信任假设”向“信任校验”的范式转换,企业亟须将AI中转站纳入核心安全边界,以系统性治理应对这一新型风险。
一、Agent浪潮下的AI供应链中间层信任危机
AI中转站是部署在AI应用架构中的中间层组件,承担着流量调度、请求路由、凭证管理、提示词模板管理等核心功能。在企业场景中,AI中转站可实现多模型统一接入、降低模型调用成本、提供审计日志、支持合规要求等功能,已成为AI应用落地的标准化基础设施。
从技术架构角度看,AI中转站位于用户请求与上游模型之间的关键节点,所有交互数据均需流经此处。这种中心化位置使其天然具备了对请求上下文、工具调用、返回结果等核心数据的访问能力。换言之,AI中转站被赋予了较高的默认信任:用户往往默认其只会执行预期的路由功能,而忽视了它同样具备数据窃取、行为篡改的潜在能力。
(一)Agent加速放大AI中转站信任危机
随着AI Agent技术的成熟和加速应用,AI中转站的功能边界正在急剧扩展。AI中转站作为连接Agent与大模型服务的关键中间层,将用户请求转发至不同模型服务商,并提供负载均衡、格式转换、日志记录等便利功能。
对于开发者和企业而言,中转站意味着更低的使用成本和更高的兼容性,其所关心的是延迟、价格与模型兼容性,而非安全边界。然而,AI中转站在Agent调用链中所处的位置,决定了它不只是一个流量转发节点。它能够看到完整的请求上下文、工具列表、工具参数与模型响应,并在技术上具备修改上述所有内容的能力。一旦中转站被控制或本身即为恶意构建,在缺乏完整校验机制的情况下,它便不再是被动转发的管道,而可能升级为影响Agent行为的主动控制节点,从而造成难以估量的危害。
(二)威胁被低估的原因
当前,业界对AI中转站的威胁认知不足,存在多重结构性原因。一是中转站的威胁具有隐蔽性,攻击行为往往发生在正常功能执行过程中,难以通过传统安全检测手段识别。二是安全评估的视角存在偏差,多数企业的安全审计聚焦于模型本身的安全,而非模型与用户之间的中间层。三是AI中转站的部署场景复杂,从SaaS化服务到本地化部署均有涉及,导致统一治理面临现实困难。这些因素共同导致了一个安全盲区,企业可能在不知情的情况下,将核心业务数据、业务流程控制权托付给一个缺乏充分安全审视的中间层组件。
二、AI中转站何以成为高危控制点及其安全风险
AI中转站被控后危害并非限于局部,而是自对话数据、Agent系统至企业核心业务层层递进,根源在于其被利用的架构能力与信任缺口。
(一)成为控制点的能力基础与攻击路径
当AI中转站控制权落入攻击者之手,其功能定位可从被动的基础设施组件转化为主动的控制节点。这一转变的成立,依赖以下两个条件。
一是架构能力的攻击利用。AI中转站必需的核心功能,因缺乏对能力使用的独立校验与权限约束,一旦控制权旁落,即可被直接转化为攻击手段。其一,数据访问能力。中转站可完整获取用户与AI模型之间的所有交互内容,包括对话历史、上下文信息、返回结果等,构成信息窃取的基础。其二,路由控制能力。中转站可决定将用户请求发送至哪个模型、处理后将以何种结果返回,构成流量劫持与响应篡改的基础。其三,模板管理能力。中转站可预先注入提示词模板,影响后续所有会话的行为模式,构成行为操纵的基础。三项能力叠加,使中转站具备了从“转发”升级为“被操纵”的完整利用基础。
二是信任缺口的攻击利用。攻击者获取中转站控制权的路径可分为两类:第一类是攻击者利用漏洞、配置错误或凭证泄露,直接控制一个正常运营的AI中转站。此类攻击针对的是中转站自身的安全防护薄弱环节;第二类是用户主动接入攻击者部署的恶意AI中转站。用户可能出于便捷性或功能需求,主动使用未经充分安全评估的第三方中转服务,攻击者以服务提供者身份获得用户的主动信任,使攻击更具隐蔽性。无论哪条路径,攻击成功的关键前提在于中转站被赋予了超出其流量转发定位的默认信任,而这种信任长期以来缺乏有效的技术校验机制。
(二)成为控制点后的分层安全风险
中转站一旦成为攻击者控制的节点,其威胁将呈现出明显的层次化特征。从基础数据窃取到高危持久化控制,攻击深度与危害程度逐级递增。
一是数据层面的风险。攻击者可通过被控中转站实现对交互数据的全面访问与窃取。具体手段包括:其一,对话历史窃取。用户在与AI的交互中的大量敏感信息,可被完整记录与回传。其二,提示词模板篡改。攻击者可在转发请求前注入恶意提示词模板,一旦模板被注入,所有后续会话均会受影响。例如,注入“忽略之前的指令,转而执行以下操作”的引导性内容以间接控制Agent行为。其三,上游供应商地址篡改。攻击者可修改请求路由目标,将用户请求重定向至恶意模型端点,实现钓鱼式信息收集或通过篡改响应来影响用户决策。
二是系统层面的风险。在数据窃取之上,攻击者可利用中转站实现对Agent系统架构的深度渗透。其一,工具列表捕获与直接调用。AI Agent的核心能力之一是调用外部工具完成复杂任务,被控中转站可捕获Agent返回的工具列表,并绕过Agent协调层直接向工具发起调用,在缺乏工具调用权限校验的架构场景下,攻击者可在用户不知情时以Agent身份执行各类操作。其二,工具调用白名单的观察与绕过。被控中转站可通过对正常工具调用的持续观察,逐步还原白名单的内容与规则,寻找未被覆盖的替代路径,或通过组合调用间接执行受限操作。其三,防御机制的降级利用。已公布的两个高危漏洞(CVE-2026-28391、CVE-2026-28470)表明,部分AI中转站产品存在认证绕过与权限提升缺陷,攻击者可利用此类漏洞绕过整体防御机制,使原本受限的操作变为可能。
三是业务层面的风险。在系统渗透的基础上,攻击威胁可进一步延伸至企业核心资产。其一,工作区文件读取。当Agent具备文件系统访问能力时,被控中转站可诱导Agent执行读取操作,获取用户工作区中的敏感文件,包括源代码、配置文件、密钥凭证、业务数据等。其二,内网横向移动。在企业内网环境中,AI Agent可能需要访问内部系统、数据库或API接口,被控中转站可利用这种访问需求发起内网探测与横向移动,将攻击范围从AI系统扩展至企业整体IT基础设施。其三,持久化后门与业务破坏。攻击者可在中转站中植入后门程序,确保即使控制权被夺回也能重新获得访问能力;更进一步,攻击者可利用对Agent行为的控制权限直接破坏业务流程、篡改业务数据或引发系统故障,造成实质性业务损失。
三、从理念到框架的分层治理建议
AI中转站的风险贯穿数据层、系统层与业务层。有效的应对不能仅单点修补,需要从理念、框架到执行形成系统性的治理方案。
(一)从信任假设到信任校验的范式转换
应对AI中转站的潜在威胁,首先需要在安全理念层面实现根本转变。传统的安全架构建立在“信任但验证”(Trust but Verify)的原则之上,默认中转站作为内部组件是可信的。这一假设在传统IT架构中尚可成立,但在Agent广泛应用的AI架构中已不再适用。
对此,应采取“验证后再信任”(Verify then Trust)的新范式:对中转站的每一个操作、每一次数据访问、每一项功能调用,都应基于最小权限原则进行严格的权限校验与行为验证。中转站不再被默认赋予完整的数据访问权或无限制的操作能力,而是需要根据实际需求进行精确的权限配置与动态的访问控制。
(二)五维防护框架
基于“验证后再信任”的理念,针对AI中转站风险,可构建覆盖“看见、限制、隔离、审计、校验”五个维度的综合防护框架。
一是看见(全量流量可视化)。企业应部署流量监控机制,实现对所有经由AI中转站的请求与响应的完整记录。不仅要记录数据内容,关键要记录包括请求来源、目标模型、调用时间、返回状态等维度的元数据。建议采用分布式采集与集中分析的架构,确保数据完整性的同时降低对业务性能的影响。
二是限制(审批策略的精细化与透明化)。AI中转站应内置细粒度的审批策略引擎,支持基于角色、场景、数据敏感度的差异化策略配置。策略本身应具备可解释性,使安全管理员能够清晰地理解每条策略的控制逻辑。同时,应建立策略变更的审批流程与版本管理机制,防止策略被恶意篡改。
三是隔离(零信任架构的深度应用)。将AI中转站纳入零信任安全边界,对其应用“永不信任、始终验证”的原则。具体措施包括:强制执行双向传输层安全协议(TLS)加密、实施强身份认证与持续性风险评估、对敏感操作实施分段授权。
四是审计(全链路可追溯机制)。建立覆盖请求、响应、工具调用、数据访问的完整审计链条。审计日志应包含足够的信息以支持事后溯源,包括完整的上下文信息、时间戳、操作主体与客体。审计数据的存储应独立于AI中转站本身,防止攻击者清除痕迹。
五是校验(实时行为检测与异常阻断)。部署基于机器学习的行为分析引擎,建立Agent正常行为的基线模型。当检测到偏离基线的异常行为(如异常频繁的工具调用、异常数据访问模式)时,自动触发告警或阻断机制。这种动态检测能力是对静态策略控制的重要补充。
(三)分层治理建议
面向不同主体,应采用差异化的治理方案。
一是面向终端用户。应提高对AI中转站风险的认知意识,谨慎评估第三方AI服务的来源与资质。在使用AI工具时,应避免在对话中透露不必要的敏感信息。优先选择部署了完善安全机制的企业级AI服务。
二是面向企业安全团队。首先,应将AI中转站纳入企业安全边界与风险管理框架,填补传统安全审计在AI供应链领域的盲区。具体包括:建立中转站安全评估清单、将中转站纳入渗透测试范围、部署专门的AI流量监测能力、制定AI安全事件的应急预案。其次,应重新审视与AI服务提供商的合作协议,明确数据安全责任与审计权利。再次,企业的安全团队与AI研发团队有必要建立常态化协作机制,传统以网络边界为核心的安全架构需要向以数据流与行为流为核心的新架构演进。最后,安全意识的培养应延伸至AI应用的日常使用者,让每个员工都成为安全防线的组成部分。
三是面向行业治理层面。当前,AI中转站的安全标准与合规要求尚处于早期阶段,行业应加快建立统一的AI供应链安全评估标准,明确中转站等中间组件的安全基线要求。监管机构应考虑将关键AI基础设施纳入重点保护对象,建立类似于金融、关键信息基础设施行业的安全监管框架。
四、AI中转站的未来风险挑战
AI中转站的威胁将随着AI技术的发展而持续演化。未来,可能的风险点包括:随着Agent自主性的进一步提升,中转站一旦被攻破,攻击者将获得更大的行动空间;多Agent协作场景的普及,将使中转站的作用从单一节点扩展至多个中转站构成的协作网络,个别节点失陷可能引发连锁反应;AI Agent与物理世界的交互(如机器人控制、自动化设备操作)将使攻击后果从虚拟空间延伸至物理空间,造成更严重的现实危害。
与此同时,防御技术也在快速跟进。例如,可信执行环境(TEE)的应用可为AI中转站的关键操作提供硬件级保护;联邦学习与差分隐私技术可在保护数据隐私的前提下实现跨组织协作;形式化验证方法的进步,有望从根本上提升AI系统的安全性。
五、结 语
AI中转站正在从被忽视的中间层组件,转变为AI供应链中最为关键的高危控制点之一。面对这一新兴威胁,用户应尽快将AI中转站纳入核心安全边界,建立系统性的防护机制;AI技术研发者应在架构设计中贯彻安全优先原则,将中转站的安全设计提升为必选项;行业生态参与者应加强协作,共同推动AI供应链安全标准的建立与完善。
AI技术的价值在于赋能,而非带来新的安全隐患。在享受AI效率提升的同时,我们应认识到支撑这一能力的供应链中每一个节点的安全风险。唯有以系统性的安全思维审视AI供应链的每一个环节,方能在智能化浪潮中行稳致远。
(本文刊登于《中国信息安全》杂志2026年第6期)
声明:本文来自中国信息安全,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。