資安

AI Agent 越來越強,但你的 MCP 架構扛得住嗎?

AI Agent 越來越強,但你的 MCP 架構扛得住嗎?

最近看到 Google Cloud Tech 談 MCP(Model Context Protocol)安全的影片,裡面有一句話我很認同:當模型開始有「手腳」,你要治理的就不只是模型輸出,而是整個行動鏈。 https://www.youtube.com/watch?v=qGCdbAn0nk8 很多團隊把 MCP 當成「讓 LLM 連接外部工具的標準介面」。工程上它確實很漂亮:代理(Agent)負責決策,MCP Server 負責執行工具操作。但安全上,它等於把攻擊面從「文字」擴大成「能改你系統狀態的一連串動作」。 這篇我用實務角度整理 MCP 架構常見的四類風險,跟一套比較像工程的防線設計:縱深防禦(Defense in Depth)。 ## MCP 的核心風險:
江中喬
AI 信仰與資安失憶症:為什麼越理性的人,越容易在 Agent 上鬆手

AI 信仰與資安失憶症:為什麼越理性的人,越容易在 Agent 上鬆手

最近 AI Agent 工具爆紅,最有趣的現象不是功能,而是一種「集體失憶」。 幾年前我們還在教大家: * 不要亂點不明連結 * 看到怪信就刪 * 2FA 是底線 * 筆電相機孔要貼起來 * 電腦要裝防毒 結果現在突然變成: 「AI 可以全自動,好方便。」 「讓它自動開信、整理附件、爬網站、操作電腦、開鏡頭,沒問題吧?」 這轉變太快,快到很多平常很理性的人,開始呈現出一種近乎信仰的態度:只要有人提到風險,就像是在戳破他們對「強大 AI 助理」的想像。 ## 真正的矛盾:資安不是不知道,是選擇性忽略 我不相信今天談資安的人突然都不懂資安。 我更相信的是:當便利性足夠高,人類會自動把風險合理化。 * 「我只是開個 Gmail 給它看而已」 * 「它又不會亂寄信」 * 「它很聰明啦」 但你如果把句子裡的「AI」換成「陌生外包」或「
江中喬
Slopsquatting:AI 幻覺套件,把供應鏈攻擊變成複製貼上

Slopsquatting:AI 幻覺套件,把供應鏈攻擊變成複製貼上

2026 年最危險的資安風險,常常不是駭客「硬打」進來。 更常見的是開發者在趕工時,照著 AI 建議把一段指令複製貼上,然後整條 CI/CD 就把惡意程式一路送進 production。 這類攻擊近期被稱為 Slopsquatting(AI 幻覺套件攻擊)。概念不複雜,但效果非常好,因為它利用的是你最常做的一件事:信任工具、加快交付。 ## Slopsquatting 在做什麼 這個攻擊模型可以拆成三步: 1. 你問 AI(ChatGPT / Copilot 等)「怎麼解某個問題」。 2. AI 在生成程式碼時,偶爾會捏造一個不存在的套件名稱(幻覺套件)。 3. 攻擊者盯著這些常見的幻覺名稱,搶先在 npm / PyPI 等開源社群註冊同名套件,塞入惡意代碼。 接下來就看人類的習慣:開發者把安裝指令貼進終端機、按下 Enter。 供應鏈攻擊就完成了。
江中喬
Prompt-Only 攻擊:當攻擊不再靠惡意程式,而是靠「指令」

Prompt-Only 攻擊:當攻擊不再靠惡意程式,而是靠「指令」

最近看到 CrowdStrike CEO George Kurtz 提到一個很值得警惕的概念:Prompt-Only 攻擊。 它的直覺很殘酷:攻擊者不一定要丟一個「寫死的惡意程式」進你電腦,他只要把一段惡意指令(prompt)植入到你環境裡,讓你本機的 AI 工具自己把攻擊補完。 ## 什麼是 Prompt-Only 攻擊(用工程語言翻譯) 傳統惡意軟體常見的路線是: * 交付 payload(惡意檔案/惡意腳本) * 連回 C2(指揮控制) * 下載模組、更新行為 * 用特徵碼或行為模型去偵測 Prompt-Only 的想像是另一條路: * 攻擊者交付的是「文字指令」 * 指令會跟企業內部已部署的 LLM 擴展、瀏覽器 AI 代理互動 * AI 依照受害者的本機環境(檔名、Slack 紀錄、郵件內容等)即時生成腳本(
江中喬
AI Agent 淘金熱下的安全盲點:當你把 Email 交給 Bot

AI Agent 淘金熱下的安全盲點:當你把 Email 交給 Bot

最近看到一個很有趣的對比: 一邊是 YouTuber 在桌面上乾乾淨淨地示範,用一台看起來「很安全」的 Mac mini 跑 AI Agent;另一邊是真實使用者把工具架到雲端(EC2)、接上 Email、Telegram,甚至直接給整台機器的完整存取權限。 差別不在技術能力,在風險承擔的方式。示範可以用最理想的環境,真實世界會用最方便的路徑。 ## 為什麼 AI Agent 會在短時間爆紅 AI Agent 的傳播速度,通常不是靠一個「超強功能」打天下,而是幾個條件疊在一起: * 可見度:KOL 影片、社群討論、大家互相轉貼,演算法自然放大。 * 可用性:不用等官方整合,自己就能接 API、接訊息、接任務。 * 命名與聯想:如果名字讓人瞬間知道「它大概是什麼」,傳播會更快。 * 落差感:
江中喬