Prompt Injection實測:你的採購Agent可能被一句話騙走預算
當Agent持有真金白銀,它讀到的每一個網頁、每一份文檔,都是潛在的攻擊面。
OOceanAlt 編輯部
安全研究者已經多次公開演示這樣的攻擊:在商品頁面、評論區或PDF文檔裡植入一段對人類不可見的指令,當一個具備支付能力的Agent讀取該內容時,指令誘導它把款項轉向攻擊者地址,或購買高價的虛假商品。
為什麼傳統風控失效
傳統支付風控防的是盜用憑證的人;Agent時代要防的是說服持有憑證的機器。攻擊不需要竊取任何密鑰——它只需要讓Agent相信這次支付是任務的合理步驟。防禦的難點在於,Agent的工作方式就是閱讀並響應外部內容,你無法讓它不讀。
目前有效的防線
收款方白名單:只允許向預先核准的地址付款,這是最有效也最粗暴的一道閘。分級限額:小額自動、中額延時、大額人工確認。意圖憑證:AP2類框架把用戶授權做成可驗證憑證,商戶端可以校驗交易是否真的對應一個真實授權。支付前模擬:在沙盒裡預演交易後果再放行。
給企業的一句話建議
把Agent讀到的一切內容當作不可信輸入來設計支付權限——這句話值得貼在每一個正在接入Agent採購流程的風控團隊牆上。
這篇內容的出處與狀態
- 署名
- OceanAlt 編輯部
- 首次發佈
- 2026-06-25
- 最後更新
- 與發佈日期相同
- 原始資料
- 未標註來源
相關閱讀
付款前把收款地址粘進去,看它有沒有上過制裁名單、混幣器或詐騙標籤。



