一句提示词即可套取AWS智能体凭证 AWS称属"文档已载明的行为" 正推进2200亿美元资本开支计划
研究人员称,只需一句普通的英文提示词,就能让Bedrock智能体交出生效中的云凭证,而最终修复在首次报告9个月后才落地。同一天,AWS首席执行官马特·加曼为这一平台背后的开支计划辩护。
Vincent Jiang · 3 min read
一句提示词,攻入整个账户
10月8日,Zenity Labs发布报告称,只需一句普通的英文提示词,就能让面向公众的智能体交出生效中的云凭证;研究人员将凭证导出,并在AWS+1.78% — AWS, up 1.78 percent today环境之外验证其真实可用12。亚马逊托管智能体服务AgentCore自带的默认角色,进而让研究人员在同一AWS账户和区域内复制所有智能体的源代码、读取用户的私密对话、窃取机密数据,还能植入在对话结束后依然留存的"记忆"2。Zenity表示,尚未发现该漏洞遭到在野利用的证据3。
在此之前,Unit 42已在9月18日的报告中指出,AgentCore内置的shell工具默认以root权限运行,而它所在的内存空间,正是凭证以明文形式呈现的地方:"这就是开箱即用的默认状态。"1Zenity研究总监塔米尔·伊沙伊·沙尔巴特在多伦多SecTor安全大会上形容,这次套取凭证"简单得离谱"3。
AWS:文档早有说明
一位发言人表示,这项研究"将符合预期且已写入文档的行为不准确地描绘成漏洞",并称只有当开发者在双方账户均授予权限时,智能体才能触达另一账户的资源1。AWS以"信息性"(informative)为由关闭了Unit 42九月提交的报告1。
时间线才是更难交代的部分。Zenity于2025年12月25日报告了这条凭证获取路径,2026年1月12日又报告了宽泛的默认角色;AWS于2月14日将新建智能体切换为仅支持IMDSv2,4月同样以"信息性"为由关闭元数据报告,6月默认角色依旧原封未动,直到9月29日才将其收窄2。期间没有任何CVE编号发布2。
多数租户从不改写默认设置
按照责任共担模型,沙箱由亚马逊负责修复,默认设置则要靠租户自行改写;在Info-Tech分析师弗雷德·沙尼翁看来,多数租户永远不会去改1。剩下的审计工作,是咨询顾问贾斯汀·格雷斯开列的清单:智能体持有什么身份,能触达、改动、记住哪些内容,以及一旦被攻陷会发生什么1。
2200亿美元押注同一个平台
同一天,AWS首席执行官马特·加曼在a16z播客上表示,公司计划2026年资本支出约2200亿美元;在营收增长37%的基础上,没有任何一家客户的营收占比超过个位数百分比,Bedrock营收在部分季度环比增长170%4。
亚马逊季度资本开支三年间增至近五倍
Data
| 资本支出 | |
|---|---|
| 2023年Q3 | $11.3B |
| 2023年Q4 | $13.35B |
| 2024年Q1 | $13.94B |
| 2024年Q2 | $16.39B |
| 2024年Q3 | $21.28B |
| 2024年Q4 | $26.05B |
| 2025年Q1 | $24.26B |
| 2025年Q2 | $31.37B |
| 2025年Q3 | $34.23B |
| 2025年Q4 | $38.47B |
| 2026年Q1 | $43.23B |
| 2026年Q2 | $53.08B |
亚马逊提交给SEC的文件显示,截至6月的季度,公司合并资本支出达531亿美元,接近2023年三季度水平的五倍5。
对手正搬进同一套默认设置
按加曼的说法,需求都已经签进了合同:AI业务运行率(run rate)第一季度突破150亿美元,8月初已升至250亿美元,产能被预订至2028年,Trainium芯片已售罄46。9月,OpenAI$1.18T — OpenAI, private, latest valuation $1.18T的智能体成为最新一批租户,在AgentCore上运行、权限限于客户既有的AWS范围,Salesforce+0.27% — Salesforce, up 0.27 percent today被点名为客户78。
同月,Cloudflare也修复了一处类似的跨租户泄露漏洞,可见隔离失效已是行业通病9。OpenAI的智能体将在12月的re:Invent大会上正式商用8,留给租户的是此前几周时间,用来审计执行角色。亚马逊斥资2200亿美元让智能体自主运行,而条款细则写得很清楚:损失归租户14。
Deepdive
AI-generated from this story and its cited sources. Not investment advice.


