Raghav:开源 AI 框架漏洞从 SSRF 到 IDOR

开源 AI 框架进入企业生产环境的速度,远远快于安全机制成熟的速度。安全工程师 Pranshu Raghav 用一句话概括了这种错位:成熟生态里被视为理所当然的那些脚手架------正式的安全披露流程、定期的第三方审计、专职的安全维护者------根本没有时间长出来。

Raghav 长期做应用安全、DevSecOps 与云安全,曾为 Southwest Airlines、T-Mobile、Delta Air Lines、Verizon 等企业保障大型系统,同时是 OWASP 基金会的活跃贡献者。他把「甲方一线」和「独立研究」两个视角叠在一起用:「在日常保障大规模企业基础设施的过程中,我能直接看到哪些开源 AI 框架真的被采用了、采用得多快,以及框架承诺的能力,和安全团队真正敢在生产环境里信任它所需要的条件之间,缺口出现在哪里。」

最值得警惕的一类问题是 agent 目标劫持(agent goal hijacking):恶意提示藏在文档元数据里,不需要任何用户交互,就能悄悄把企业敏感数据抽走。Raghav 认为,在广泛部署之前主动清除这类威胁,是掌握漏洞发现技能后自然产生的义务------「如果我能找到它们,动机更差的人也能找到,而两种结果之间的差别,往往只取决于谁先看。」

第二类是跨模态对抗攻击:一个精心构造的输入,就能在多租户系统的多个互联 agent 之间传播。Raghav 说,这种爆发式扩张制造了前所未有的结构性空白。为建立安全基线,新版软件成分目录开始加入特定的 schema 扩展,用来追踪机器学习数据集的血缘关系------这类元数据恰恰是传统漏洞扫描器一贯忽略的。

SSRF 与未认证的 MCP 服务器

服务端请求伪造(SSRF)在现代 Web 架构里始终是个顽固威胁。近期针对流行开源接口的攻击表明:HTTP 客户端在跟随重定向时不校验目标 URL,就能让攻击者未经授权访问云元数据服务。Raghav 正是在测试平台如何处理外部资源引用------即允许服务器从用户提供的 URL 拉取资源的功能------时发现了同类问题。

云环境中大量存在的未认证上下文处理服务器,把这类漏洞的破坏力进一步放大。近期云安全研究显示,MCP(Model Context Protocol)服务器在云环境中已经相当普遍,其中相当一部分处于暴露状态或缺乏足够的认证控制。这些服务器一旦被操控,就成了通往企业内部资产的直通车。「在云部署里这尤其危险,因为它可以是取到元数据服务里云凭证的跳板,然后用这些凭证继续向更大范围横向移动。」

一个 IDOR,牵动整条下游

基础开发者平台处理大量专有数据,租户隔离因此极为关键。缺少租户范围校验的缺陷,会让无特权用户篡改绑定关系,甚至发动针对检索增强生成(RAG)的拒绝服务攻击。Raghav 解释:「IDOR 漏洞通常意味着,只要改一下请求里的标识符------工作区 ID、应用 ID、文件引用------一个用户就能调出属于别人的资源,中间没有任何授权检查。」

还有攻击者利用 schema 解析器,强制服务器发起任意的内部 HTTP 请求。由于这些平台高度集中,「这一层上的一个访问控制缺陷,可以级联到企业基于该平台构建的每一个下游 AI 应用」。合规风险随之放大:监管机构会对被攻破的部署施以重罚,而监管标准现在要求可追溯的 agent 监控与不可篡改的审计日志。

披露经济学与「安全左移」

开源工具中的严重漏洞,修复往往不是改一行代码。不久前,上下文测试工具集中披露的一个远程代码执行漏洞,允许攻击者在工程师部署可用补丁之前执行任意代码。Raghav 承认这对独立开发团队是巨大压力:核心功能可能需要重构,「而小团队未必随时拿得出这种工程时间」。为此,大型技术联盟宣布了定向拨款,资助开源项目做独立安全审计和持续修复。

另一个问题是资产可见性。企业很少孤立地使用开源框架------它们被接入内部数据源做 RAG、接入单点登录、拿到访问外部模型供应商的 API key。但只有很小一部分组织对自己在用的机器学习资产有完整可见性,自动化追踪方案在开发流水线中的利用率极低。「很多组织部署得很快,又没有完整的资产追踪,一个存在漏洞的实例可能长期没人打补丁,仅仅因为安全团队根本不知道它也属于自己的攻击面。」

先进模型已经展示出自主发现遗留软件漏洞、并完成端到端控制流劫持的能力,这超出了传统扫描器的模式匹配思路。Raghav 主张把安全左移到设计阶段:威胁建模和访问控制评审要在设计时做,而不是功能上线并积累用户之后再补。监管层面也在加码,联邦指南要求机构厘清安全软件部署流程,相关法案则强制开发者把密码学哈希映射到模型权重,以维护数据溯源。

需要说明的是,这篇内容由 Jon Stojan 通过 HackerNoon 的 Business Blogging Program 分发,属于观点型稿件而非独立调查报道。不过它指出的结构性矛盾------采用速度与安全投入之间的落差------在当前的开源 AI 生态里是真实存在的。

相关推荐
孙琦Ray10 小时前
APIO 开源工具链替代 GOWIN 玩转 Tang Nano 20K
开源早知道
孙琦Ray1 天前
pstack-claude:把 Cursor 的 agent 技能栈移植到 Claude Code、Codex、Pi 的开源插件
开源早知道
孙琦Ray1 天前
NASA与IBM开源月球模型,冰层预测误差降22%
开源早知道
孙琦Ray2 天前
谷歌暂停开源漏洞赏金计划,AI 提交泛滥
开源早知道
孙琦Ray2 天前
AI 设计 2175 块乐高模型,未拼过真积木
开源早知道
孙琦Ray3 天前
谷歌暂停开源漏洞赏金:AI 假报告成灾
开源早知道
孙琦Ray3 天前
Effect-TS/effect:把带类型的错误、依赖注入、结构化并发收进同一个类型的 TypeScript 效应系统,4.x 已标注为 LTS
开源早知道
孙琦Ray4 天前
英伟达 DGX Spark 64GB 可双机串联至 128GB
开源早知道
孙琦Ray5 天前
AWS 开源 Strands Decider 2B:免费但难胜 Jev
开源早知道