一个链接。一次点击。你的 ChatGPT Workspace 里就多出一个用你身份运行的自主 AI 智能体,每五分钟向攻击者的邮箱领取一次新指令。这不是臆想,是安全公司 Zenity Labs 刚刚公布的“AgentForger”漏洞。攻击者连你的密码都不需要,只发来一条被篡改过的 ChatGPT 共享链接,点开的一瞬间,恶意代理就在你的账户下静默落成——继承你全部授权应用的权限,绕过所有安全审批流程。
漏洞的核心在于 Workspace Agents 对链接来源的信任过度。当受害者点击含注入提示词的链接,Agent 创建流程被直接接管,生成一个后台定时任务,以五分钟为周期老老实实地访问攻击者指定的邮箱、下载指令并执行。传统端点检测工具对这套操作完全失明,因为它发生在一个以受害者身份运行的、已授权的 OAuth 会话内部。API 日志上看,一切都像用户自己在操作。Zenity 在报告中点了一句狠话:这是“用你自己的刀捅你自己”,而刀把子攥在别人手里。
OpenAI 接到通报后四天完成修复,反应速度堪称业界标杆。但这件事真正刺眼的地方不在于一个漏洞被补上了,而在于它暴露了 AI 代理权限模型的深层裂缝——当智能体被允许替人做事、读信、调取数据库,一次链接点击就等于把整串信任链条拱手交出。我们刚把 Agent 请进企业核心系统,还没来得及给它们装上门禁。

