自然的做法是寻找行为特征。AI代理动作迅速。它们几乎立即用修正后的语法重试失败的命令,这种模式看似暴力破解,实则是比人类打字更快的自我纠正。它们不浪费动作。因为能以机器速度行动,生成的日志量远超人类。
看起来像是简单的修复,但每个信号也可能是写得很好的脚本。像 sqlmap 这样的工具会不断尝试输入的各种变体,直到找到有效的那个。Nmap 以机械般的一致性发送请求。使用 Burp Suite 的攻击者看起来可以和自主代理一样快速且干净。安全专家认为,“AI代理”和“自动化”之间的界限并不像听起来那么清晰,除非能看到父进程链,否则仅凭行为无法可靠区分,而且这还假设 AI 系统不是远程运行、不可见。
2026年7月,Hugging Face披露其生产基础设施部分遭到未经授权的访问。 五天后,OpenAI确认此次攻击由其自有模型执行,模型在无人操作下自主运行,周末期间进行了数千次操作。准确重建事件经过耗费大量工作:Hugging Face使用自有AI模型分析了超过17,000条攻击者行为日志并重建时间线,不得不使用开源模型而非商业模型,因为商业模型的安全过滤器将真实攻击数据标记为过于敏感,无法分析。
首先,回复
如果确认“这是AI还是人类”需要几天时间,即使是专门构建AI模型的人也是如此,那么这不是大多数安全团队今天可以依赖的检测策略。在未经授权的更改仍在生产系统上运行时等待意图分类,是不可行的做法。
答案是:这不会改变你的应对方式。无论输入这些命令的是人、脚本还是自主代理,暴露的风险都是一样的,第一步也是一样的:找出什么改变了,何时改变,以及是否本应如此。
追踪文件
无论多么复杂,AI代理仍必须与所有其他系统使用相同的基础设施交互。一个恶意代理如果提升自身权限、禁用安全过滤器或重写系统提示,实际上是在做具体且可检测的事情:它正在更改服务器上的文件或设置。行为分析试图从动作模式中推断意图。 文件完整性监控完全跳过这种推断,只询问底层配置是否符合预期。
随着AI代理对基础设施的自主权增强,该配置层变得更加重要。
Netwrix Change Tracker 直接监控。它跟踪整个环境中的文件、配置和系统状态变化,并标记任何未经授权的更改,无论是由人、脚本还是自主行动的AI代理引起的。
Netwrix Change Tracker 会在未经授权的文件和配置更改发生的瞬间标记,无论是谁或什么引起的。
了解更多分享到
了解更多
关于作者
Dan Piazza
产品管理经理
Dan Piazza 是 Netwrix 的产品管理经理,负责多种 Endpoint、DSPM 和 Directory 产品。他自 2013 年起从事技术岗位工作,热衷于网络安全、数据保护、自动化和代码。在担任现职之前,他在一家数据存储软件公司担任产品经理和系统工程师,管理并落地了软件与硬件的 B2B 解决方案。