<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
	<channel>
		<title>OAuth on 苏然的博客</title>
		<link>https://bml.asia/tags/oauth/</link>
		<description>Recent content in OAuth on 苏然的博客</description>
		<generator>Hugo</generator>
		<language>zh-CN</language>
		
		
		
		
			<lastBuildDate>Thu, 17 Sep 2026 04:32:08 +0800</lastBuildDate>
		
			<atom:link href="https://bml.asia/tags/oauth/index.xml" rel="self" type="application/rss+xml" />
			<item>
				<title>OAuth 令牌与 AI Agent：当合法权限走上攻击路径</title>
				<link>https://bml.asia/posts/oauth-agent-token-security/</link>
				<pubDate>Thu, 17 Sep 2026 04:30:56 +0800</pubDate>
				<guid>https://bml.asia/posts/oauth-agent-token-security/</guid>
				<description>&lt;p&gt;&lt;span style=&#34;text-indent:2em;display:block;&#34;&gt;过去十年，企业安全的注意力几乎全部压在邮件这一个入口上。钓鱼网关、附件拦截、防钓鱼培训，整套体系都建立在同一个假设之上：攻击者想进来，总得先骗过某个具体的人。这个假设在很长时间里是成立的，也确实拦住了绝大多数纯凭证类的攻击。但最近一两年，事情起了变化，真正危险的入侵往往不带任何恶意附件，也没有伪装链接，攻击者拿走的是一个本来就有效的 OAuth 令牌。&lt;/span&gt;&lt;/p&gt;&#xA;&lt;p&gt;&lt;span style=&#34;text-indent:2em;display:block;&#34;&gt;令牌的麻烦在于几个特性叠加到了一起。访问令牌本身通常只有短时效，但配合离线刷新授权之后，一条刷新令牌可以长期续命；改密码、强制下线这些常规处置动作清掉的是会话，动不了已经发出去的刷新令牌。更尴尬的是，多数企业的员工根本看不到自己授权过哪些应用，自然也谈不上主动吊销。于是攻击路径被大幅缩短：不需要骗任何人点击，只要拿下一个被广泛授权的应用，或者诱导一次看似无害的授权，令牌就能在系统内部安静地读邮件、翻云盘，而这一切在日志里看起来都像合法流量。&lt;/span&gt;&lt;/p&gt;&#xA;&lt;p&gt;&lt;span style=&#34;text-indent:2em;display:block;&#34;&gt;真正让这个问题变得紧迫的，是 AI Agent 的批量接入。企业里的 AI 办公工具走的也是同一条 OAuth 授权路径，而且权限往往给得更宽，读全部邮件、检索全域云盘、调取业务数据，样样都不缺。从权限模型上看，一个正常运行的 Agent 和一个入侵成功的攻击者持有完全相同的钥匙，差别只在意图。Agent 没有安全判断，一句模糊的指令、一次推理越界、一段精心构造的提示词注入，都可能让它在合法身份的掩护下复刻整套攻击动作：翻出邮件里的密钥和重置链接，再把内部数据同步到第三方平台。这类行为没有任何外部攻击者特征，也没有凭证泄露，传统的入侵检测很难给它打上标签。&lt;/span&gt;&lt;/p&gt;</description>
			</item>
	</channel>
</rss>
