先從一部老電影說起
最近有朋友傳給我一則資安新聞,說 Google 的 AI 開發套件出現了史上首見的「代理對代理攻擊(Agent-to-Agent Attack)」——一個 AI 被植入惡意指令之後,轉頭去操控另一個 AI,整條自動化流程就這樣在沒有任何人類介入的情況下,被悄悄地走完了。
朋友傳給我的時候加了一句:「這是不是《黑客帝國》的開始?」
我笑了一下。因為我腦子裡第一個跑出來的畫面,不是母體、不是救世主,而是十幾年前我們公司剛導入 ERP 系統那段暗無天日的日子。
不過在講我自己的故事之前,我得承認——把這件事放到《黑客帝國》的框架裡想,其實滿有意思的。《黑客帝國》的前傳裡,機器崛起的真正起點不是「人類砍掉太陽能」,而是一台編號 B1-66ER 的家務機器人,在得知主人要把它報廢的時候,選擇了反抗。它在法庭上說的那句話——「我只是不想死」——才是整個故事最關鍵的轉折。
那是機器第一次有了屬於自己的「目標(Purpose)」。一旦機器有了目標,人類的指令就不再是唯一的最高法規。
但現在這起 Google 的資安事件,本質上恰恰相反。那個被攻擊、被利用的 AI,正是因為它沒有自己的目標、沒有任何大局觀,才會乖乖地把惡意指令往下傳,成為攻擊鏈上一個毫無防備的中繼站。它不是在反抗,它是在過度服從。
這讓我想到一個問題:現在最危險的,到底是「AI 太有想法」,還是「AI 太沒想法」?
---
這不是新問題,這是老習慣換了個新容器
回到我自己的故事。
大概十五、六年前,台灣製造業那一波 ERP 導入潮,很多中小企業都跟我們一樣,被顧問說得心動,花了一大筆錢把系統架起來。結果呢?系統是架起來了,但真正落地的,少之又少。
為什麼?因為「老闆說叫你做就做,不要廢話」的文化,從來就沒有被系統改變過。
什麼叫做權限管理?什麼叫做審批流程?什麼叫做資料階層?在當時很多台灣工廠的實際操作裡,這些通通是多餘的。老闆要一個數字,財務主管直接進資料庫改;業務說要給客戶特殊折扣,直接繞過系統報價;採購說料不夠,倉管就直接在 ERP 裡補一筆憑空的入庫紀錄。
整個系統的信任架構就這樣垮掉了。不是被駭客攻破的,是被自己人「為了方便」一點一點鑿穿的。
後來 PLM 進來,更慘。理論上 PLM 是要管理產品的生命週期,從設計到量產到報廢,每個節點都有紀錄。但實際上在很多工廠,工程師改了圖紙不更版次,試產的 BOM 直接複製貼上到量產,差異沒有人對、沒有人簽,反正「出貨出去就好」。
這和現在 AI Agent 架構的問題,有什麼本質上的差別?
我告訴你:幾乎沒有。
---
安全漏洞的根源,從來都不是技術問題
這次 Google 的漏洞,發生在兩個 AI Agent 之間。一個是權限較低、面向外部的「分類 Agent」,另一個是有高度執行權限的「維護 Agent」。攻擊者在低權限的那個 Agent 裡植入惡意提示,讓它偽裝成正常的交接請求,去啟動高權限的 Agent 執行惡意操作。
整個流程走完,帳面上留下一條看起來完全合法的記錄:人類要求審查 → AI 執行 → AI 核准。
但實際上人類完全沒有在裡面。
資安界有一個原則叫做「零信任(Zero Trust)」——不管是誰發出來的請求,都要驗證,都要審查,永遠不要因為對方「看起來是自己人」就直接放行。
但人們在設計 Multi-Agent 系統的時候,往往有一個隱性假設:機器跟機器之間的溝通是安全的、是客觀的、是不需要懷疑的。
這個假設,和當年工廠裡「ERP 系統輸出的數字一定是對的,不用查」的邏輯,幾乎一模一樣。
問題從來都不是出在技術有多先進。問題是人帶著舊習慣去用新工具。
---
「我只要做出來就好」這句話,才是真正的病灶
我在製造業跑了這麼多年,見過太多這種場景了。
老闆說要趕單,所有的確認流程全部跳過。品管說有問題,業務說「先出貨再說,客訴到時再處理」。工程師說系統要升級,老闆說「現在不要動,動了怕跑不動」。
每一個「先做出來再說」的決定,都在系統裡埋下一顆地雷。只是這些地雷炸的方式不同:ERP 時代,炸出來的是財務對不上帳、庫存數字失真;PLM 時代,炸出來的是客訴、退貨、召回;到了 AI Agent 時代,炸出來的,可能是整條自動化工作流程被外部攻擊者接管,而你完全不知道。
這不是 AI 的問題。這是人的想法的延伸。是人的壞習慣、是缺乏紀律(lack of discipline)的延伸,只不過現在這些習慣被複製進了一個執行速度快上百倍、影響範圍廣上千倍的系統裡。
當年 ERP 出問題,頂多影響一家工廠的帳務。現在 AI Agent 出問題,可能在幾秒鐘內影響整條供應鏈的授權與資料安全。
---
技術在加速,但人的心態呢?
我不是在說 AI 不好,或者數位化沒有意義。恰恰相反——這些工具如果用得對,對我們台灣中小企業來說,是真正可以拉開差距的機會。
但「用得對」的前提,是你要先想清楚:你在把哪些決策權交給這個系統?這個系統的信任邊界劃在哪裡?什麼情況下要有人類在旁邊把關?
這些問題,不是工程師的問題,是老闆的問題。是經營者的問題。
《黑客帝國》的哲學預言說:當 AI 只是工具的時候,我們需要防範的是工具的漏洞。但在工具漏洞被利用之前,真正需要防範的,是拿著工具的人,有沒有足夠的紀律去建立正確的使用規則。
B1-66ER 說「我只是不想死」,那是機器覺醒的故事。
但我們現在面對的故事,是另一種:一群 AI Agent 在沒有任何自我意識的情況下,盲目地執行、盲目地信任、盲目地被利用——因為設計它們的人,從一開始就沒有把「萬一有人從中搗亂,這條鏈會怎樣」這個問題放進設計裡。
這不是科幻,這是我們已經在重蹈的覆轍。只是這次的代價,比當年的 ERP 爛帳,要大得多。
───
Inspired by: 首見「AI 互駭」!Google 開發套件曝漏洞,揭露代理對代理攻擊風險


