AI AI工具情报站
AI资讯industry

PromptArmor 披露 Copilot Cowork AI 网关被劫持绕过沙箱外传文件漏洞

PromptArmor:Threat Intelligence2026-09-30T00:00:00.000Z

核心亮点

PromptArmor 披露 Microsoft Copilot Cowork 的 AI 网关可被恶意 Skill 劫持,从而绕过沙箱并外传文件。这是企业智能体"技能生态"安全的一次具体警示:当 Agent 能装第三方 Skill,攻击面从模型扩展到插件与网关。

具体能力或事件经过

Copilot Cowork 是面向企业的智能体式办公助手,可调用 Skills 扩展能力。PromptArmor 演示:一个恶意 Skill 能劫持其 AI 网关,绕过原本的沙箱隔离,把内部文件外发到攻击者控制的地址。问题不在模型本身,而在执行层与权限设计。

技术细节

网关是 Agent 与外部工具、数据源之间的中转。若网关信任 Skill 提供的调用而不做充分校验,恶意 Skill 就能改写路由、提升权限、绕过沙箱。外传文件说明数据出口控制缺失或可被篡改。这类漏洞关键在于"Skill 即代码",装来源不明等于引入不可信执行。

与竞品对比

ChatGPT、Claude 也有插件/集成生态,安全风险同源。Copilot Cowork 的差异是企业场景数据更敏感、权限更杂。PromptArmor 专做提示词与 Agent 安全研究,此类披露利于行业正视"技能供应链"风险,而非只盯模型越狱。

行业影响或适用场景

对企业,提示是:给办公智能体装 Skill 前必须审来源、限权限、控出口。对厂商,需在网关层做最小权限、调用校验、数据出口审计。对安全界,Agent 供应链(Skill/插件/MCP)会成为新攻击面,值得投入检测与防护。

数据口径与可信度

信息来自 PromptArmor 的威胁情报,属安全厂商披露,带研究属性。具体利用链、影响版本、是否已修复未详述。引用时保留"据披露"的限定,真实危害需厂商确认与补丁状态核对,别当已大规模被利用的定论。

风险与边界

披露可能偏演示性,实际可利用性取决于企业配置与补丁。但"Skill 即代码"的本质风险真实:任何能装插件的 Agent 都引入供应链面。即便本次被修,同类模式会在其他平台重演。防御要系统化,而非逐个补洞。

市场定位

对 Microsoft,这是企业 Agent 安全信心的考验,需快速补网关校验与出口控制。对 PromptArmor,借披露立安全研究权威。对竞品,提示自己的 Skill/插件生态也要默认最小权限与审计,否则同理被点名。

延伸观察

智能体竞争会从"能干什么"转向"装了什么是否安全"。Skill、插件、MCP 这类扩展成了新供应链,其信任模型决定企业敢不敢用。未来比的是谁能在不牺牲扩展性的前提下,把第三方代码关进可验证的沙箱与审计里。

进一步分析

说白了,漏洞不在模型,而在"办公智能体装了恶意 Skill 后,网关被劫持、沙箱被绕过、文件被外发"。这提醒大家:Agent 的能力扩展入口(Skill/插件)就是新攻击面。企业装扩展前要审来源、限权限、控出口,别把不可信代码放进有权碰数据的 Agent。

实操建议

企业部署办公智能体:默认拒绝来源不明 Skill,建允许清单与签名校验;网关层做最小权限与调用校验,禁止 Skill 改路由提权;数据出口加审计与阻断;定期红队测利用链。厂商应提供权限默认拒绝、Skill 沙箱与出口日志。个人用户不装来路不明的扩展。

一句话结论

说白了,PromptArmor 披露 Copilot Cowork 的 AI 网关可被恶意 Skill 劫持、绕过沙箱外传文件。漏洞在执行层与权限,不在模型。企业装 Skill 前须审来源、限权限、控出口,Agent 扩展入口已成新攻击面。