缓解 Google Cloud MCP 带来的间接提示注入风险

编码智能体通常在用户的工作站上本地部署,利用其控制用户委托的权限来访问数据。一般来说,编码智能体以用户的所有权限运行,但与人类不同的是,它们容易受到提示注入的影响,从而按照提示执行操作。这可能会给您的基础架构和数据带来风险,您应该考虑这些风险。

智能体可能会错误地将数据解读为指令,这有时被称为间接提示注入。例如,恶意方可能会创建一些恶意提示,直接(例如,在电子邮件或日历中)或间接(例如,通过将其包含在 Cloud Storage 或 BigQuery 中)与受害者共享这些提示,并等待智能体根据这些恶意提示采取行动。

为帮助降低风险,我们建议您考虑以下额外的防护措施。

  1. 尽可能在受限的环境中运行智能体。一个典型的示例是,让用户仅在 Cloud Workstations 上启动智能体,停用互联网访问权限,并且不使用根权限。我们还建议 Cloud Workstations VPC-SC 保护。

  2. 组织限制 标头 - 另一种方法是,公司网络边界处有网络 安全代理的组织可以启用 组织限制标头。部署后,此标头会将公司网络中可访问的资源集 限制为特定集 Google Cloud 组织(例如企业的母组织),从而阻止智能体(和人类)访问公司租户外部 的资源 Google Cloud。如果您的组织已 使用出站流量代理,则可能开箱即用支持此 功能

  3. 主账号访问权限边界 (PAB) - PAB 能够限制特定身份集可以访问的资源集。对于编码智能体,智能体可以作为自己的 身份(例如,服务帐号或 Agent Runtime 支持的新智能体 身份)运行,也可以使用用户委托的权限运行。 无论哪种情况,都可以启用 PAB 以将访问权限限制为仅限组织的资源,但将限制应用于人类身份也会限制人类的访问权限。

  4. VPC Service Controls - 如果组织将其公司网络包含在 VPC Service Controls 边界内,则当这些风险 直接源自 VPC 边界外部时,组织已受到保护。如果组织担心通过 智能体等方式数据渗漏 Google Cloud,不妨考虑在 自己的环境中是否适合使用 VPC Service Controls。

  5. Model Armor - 启用 Model Armor,以 检测和阻止通过 Google 的托管 MCP 服务器访问的数据中可能存在的提示注入攻击。