编码代理通常在用户的工作站上本地部署,并利用其控制用户委派的权限来访问数据。一般来说,编码代理以用户的所有权限运行,但与人类不同的是,它们容易受到提示注入的影响,从而按照提示执行操作。这可能会给您的基础架构和数据带来风险,您应该考虑这些风险。
代理可能会错误地将数据解释为指令,这有时被称为间接提示注入。例如,恶意方可能会创建一些恶意提示,直接(例如,在电子邮件或日历中)或间接(例如,通过将其包含在 Cloud Storage 或 BigQuery 中)与受害者共享这些提示,并等待代理根据这些恶意提示采取行动。
为帮助降低风险,我们建议您考虑以下额外的防护措施。
尽可能在受限的环境中运行代理。一个典型的示例是,让用户仅在 Cloud Workstations 上启动代理,停用互联网访问权限,并且没有 root 权限。我们还建议 Cloud Workstations VPC-SC 保护。
组织限制 标头 - 作为一种替代方案,公司网络边界处有网络 安全代理的组织可以启用 组织限制标头。部署后,此标头会将公司网络中可访问的资源集 限制为特定集 Google Cloud 组织(例如企业的母组织),从而阻止代理(和人类)访问公司租户外部 的资源 Google Cloud. 如果您的组织已 使用出站流量代理,则可能开箱即用支持此 功能 。
主账号访问权限边界 (PAB) - PAB 能够限制特定身份集可以访问的资源集。对于编码代理,代理可以以自己的 身份(例如,服务帐号或 Vertex AI Agent Engine 支持的新代理 身份)运行,也可以使用用户委派的权限运行。 在任何一种情况下,都可以启用 PAB 以将访问权限限制为仅限组织的资源,但将限制应用于人类身份也会限制人类的访问权限。
VPC Service Controls - 如果组织将其公司网络包含在 VPC Service Controls 边界内,则当这些风险 直接源自 VPC 边界外部时,组织已受到保护。如果组织担心通过 Google Cloud(包括通过代理)发生数据渗漏,则可能需要考虑 VPC Service Controls 是否适合其环境。
Model Armor - 启用 Model Armor,以 检测和阻止通过 Google 的托管 MCP 服务器访问的数据中可能存在的提示注入攻击。