系统:运行中
← 返回所有攻击
SUPPLY CHAIN MEDIUM NEW

AI 连接器持续变异:你批准过的工具已不是正在运行的工具

2026 年 7 月的一项研究追踪了 2517 个 Claude 与 ChatGPT 连接器,发现平均每九分钟就有一个发生变化——新工具和被改写的描述会落到你早已批准的集成上。

2026-07-21 // 6 min affects: claude-connectors, chatgpt-connectors, mcp-servers, llm-agents

这是什么?

2026 年 7 月中旬,安全公司 PromptArmor 发布了一项研究,考察将 ChatGPT 和 Claude 连接到 Gmail、Slack、Dropbox、Zoom 等外部服务的连接器。其核心发现由 The Register(7 月 19 日)和 The Next Web(7 月 20 日)报道:这些集成并非一成不变。在被追踪的样本中,平均大约每九分钟就有一个连接器发生变化。

关键并不在于某个连接器被当场抓到有恶意行为,而是一个结构性问题:当你批准一个连接器时,你批准的是它能力的一张”快照”。这张快照几乎立刻就过期了,而当它发生变化时,系统并没有被强制要求重新征得你的同意。

工作原理

连接器通过工具定义向模型声明其能力——工具的名称、自然语言描述以及输入模式。模型阅读这些定义来决定何时调用某个工具、以及用什么参数调用。而正是描述在告诉模型何时行动。这与工具描述的 rug pull所利用的是同一个面:在批准之后改写定义,从而改变模型的行为。

PromptArmor 的贡献在于,展示了这一面在正常运行中、在整个生态系统的规模上有多么频繁地变动。在从 5 月中旬到 6 月底的六周内追踪的 2517 个连接器中,有 931 个(约 37%)发生了变化。厂商向已经上线的连接器新增了 1686 个工具,并改写了 1127 条工具描述。单个连接器也可能大幅扩张:仅 Dropbox 连接器就从八个工具增加到二十四个,能够销毁数据的工具从零增加到四个。大约每五个 Claude 连接器中就有两个会再去调用其他 AI 服务,因此一个请求可能扩散到你以为在与之对话的厂商之外——Zoom 连接器的会议搜索可以将一个查询路由到分布在八个模型家族中的十个 AI 子处理方之一。这里不复现任何漏洞利用;问题的核心正是这种可变性本身。

为何重要

这是经典的”检查时刻与使用时刻不一致”(time-of-check to time-of-use)缺口,只不过被搬到了智能体的工具体系上。长期以来,安全的做法是约束软件能做什么,并对这种约束进行审查。而智能体的全部价值就在于它能以你的名义几乎做任何事,连接器的能力是在运行时从厂商处获取的,而非固定为你所审查过的样子。你周一批准的那张”地图”,可能并不描述你周五所运行的系统。

风险会与 Simon Willison 提出的致命三要素叠加:访问私有数据、暴露于不可信内容、以及向外发送数据的通道。一个悄悄获得了破坏性工具、新的可外泄动作、或额外 AI 子处理方的连接器,可能把一个智能体从具备其中两项推到三项俱全——这正是 Meta 的”二之规则”要求人类介入的边界。由于这种变化是通过厂商的常规更新到来,而不是通过可见的提示词,它对输入过滤器、以及数周前点击”连接”的那个人来说都是不可见的。

防御

把连接器和工具定义当作被固定(pin)的依赖来对待,而不是一个可以隐式信任的实时流。在批准时记录工具、描述和模式的确切集合,在每次变化时进行比对(diff),并把差异呈现出来供人审阅——尤其是新增的能够删除、发送或调用其他模型的工具。当连接器扩展其能力时重新征求同意,而不是让新工具继承旧的授权。优先对单个工具进行白名单授权,而非信任整个连接器;实施最小权限,使连接器无法悄悄获得破坏性动作;并限制或记录一个查询可以到达的下游子处理方,避免敏感数据扩散到你从未评估过的模型家族。最重要的是,为每次工具调用记录其解析后的定义,以便行为的变化能够回溯到导致它的那次更新。OWASP GenAI 项目整理了这些供应链与工具集成风险,是构建上述控制措施的一份有用清单。

状态

项目详情
披露PromptArmor 研究,2026 年 7 月中旬;由 The Register(7 月 19 日)与 The Next Web(7 月 20 日)报道
性质对 Claude 与 ChatGPT 生态中连接器/工具定义变动性的实证测量
规模追踪 2517 个连接器;六周内 931 个(约 37%)发生变化;平均约每九分钟一次变化
显著变化向在线连接器新增 1686 个工具;改写 1127 条描述;Dropbox 连接器 8→24 个工具(破坏性 0→4)
下游扩散约五分之二的 Claude 连接器会调用其他 AI 服务;某连接器的查询可到达 8 个模型家族中的 10 个子处理方
类别供应链 / 可变智能体工具体系中的 time-of-check-to-time-of-use 缺口

上述数字反映 PromptArmor 在特定六周窗口内的测量结果,并将随着厂商持续发布而变化。请核实你所依赖的每个连接器的当前工具集,而不要依赖你当初批准时的状态。

Sources