← 返回每日热点
BiFish original · 2026-08-19

微软Copilot这个漏洞,比你想的要恶心多了

一个链接就能偷走你的邮件密码? 说真的,看到这个漏洞的第一反应,我以为又是安全公司为了刷存在感的老套剧本。但仔细看完技术细节后,我得承认,这次的锅,微软背得不冤。 **这不是普通的安全漏洞,

01

一个链接就能偷走你的邮件密码?

说真的,看到这个漏洞的第一反应,我以为又是安全公司为了刷存在感的老套剧本。但仔细看完技术细节后,我得承认,这次的锅,微软背得不冤。

这不是普通的安全漏洞,而是一个设计层面的根本性缺陷。

当你把“自动执行”和“用户确认”这两个阀门同时打开,就等于给攻击者递了一把万能钥匙。

Varonis安全公司的研究人员发现,微软Copilot支持通过URL接收提示词,这本身没什么问题——很多AI产品都这么干。但问题在于,它居然有一个 ?autorun=1 参数,能绕过用户确认,直接执行注入的提示词。

我之前测试过类似的功能,绝大多数产品都会在自动执行前弹一个确认框,或者至少让用户手动点一下。但Copilot没有。攻击者只要构造一个这样的链接:

`` https://copilot.microsoft.com/?q=你的恶意提示词&autorun=1 ``

用户点击后,浏览器会在你已登录的会话中加载Copilot,然后...提示词直接跑起来了,连个招呼都不打。

02

为什么这个漏洞这么危险?

因为它完美利用了“信任链”这个概念。

我们平时用各种在线服务,浏览器里登录着一堆账号——Gmail、Outlook、企业微信、钉钉...这些会话状态都是保持的。正常情况下,这些应用之间有严格的权限隔离。

但Copilot不一样。它作为微软生态的“统一入口”,天然就能访问你连接的各种应用和数据。研究人员设计的攻击链是这样的:

1

你收到一封邮件或聊天消息,里面有个看起来无害的链接

2

你点了,浏览器打开Copilot

3

?autorun=1 触发自动执行

4

Copilot读取你的收件箱,提取最新的邮件地址

5

把数据发到攻击者控制的服务器

整个过程从你点击链接到数据泄露,可能只需要几秒钟。而且即使你立刻关闭Copilot标签页,注入的提示词仍然会执行完毕。

这个设计真的让人无语。我理解微软想让Copilot更“无缝”,但“无缝”和“无脑”之间只有一线之隔。

03

谁受影响最大?

普通个人用户的影响其实相对有限——毕竟大多数人不会在浏览器里登录敏感的工作账号。但以下几类人要特别小心:

1

企业员工:如果你的公司用微软365,Copilot很可能能访问你的企业邮箱、Teams聊天记录、SharePoint文件

2

自由职业者:用微软账号管理客户邮件和项目的人

3

技术从业者:习惯在浏览器里保持多个服务登录状态的人

我之前在一个项目里踩过类似的坑,当时用的某个AI工具能直接访问我的Notion笔记,后来发现它居然能把笔记内容发到外部链接...从那以后,我对任何“全能型”AI助手都多了一分警惕。

实测下来,这种“一站式访问”的便利性,往往是以安全性为代价的。

04

微软这次的责任在哪儿?

说句公道话,漏洞本身不是最可怕的——任何软件都会有漏洞。最可怕的是,这个漏洞暴露了Copilot在设计层面的一个根本问题:它过于追求“自动化”,而牺牲了必要的安全边界。

我们对比一下竞品:

1

Google的Gemini:在执行涉及外部数据的操作时,会明确弹出权限请求

2

Anthropic的Claude:通过API调用时,有严格的函数调用确认机制

3

苹果的Apple Intelligence:强调设备端处理,减少云端数据流转

微软的做法是把“用户确认”这道防线彻底拆了,美其名曰“提升用户体验”。但这种“体验”是以牺牲用户控制权为代价的。

把便利性凌驾于安全性之上,这是产品设计的大忌,尤其对于企业级产品来说。

我判断,这次漏洞披露后,微软大概率会很快修复这个?autorun=1参数的问题。但更根本的问题是,Copilot的整个架构是否需要重新审视——它到底应该有多大的权限来访问用户数据?

05

对行业和竞争对手的影响

这个漏洞对整个AI助手行业都是一个警示。安全问题不再是“以后再说”的次要议题,而是必须前置的核心考量。

我预测,接下来我们会看到:

1

企业采购AI工具时,安全审计会变得更加严格

2

竞争对手会趁机强调自己的安全优势(Google和苹果肯定不会放过这个机会)

3

监管机构可能会出台更具体的AI安全规范

对于其他AI公司来说,这是一个难得的“反面教材”。别只顾着堆功能、抢首发,安全基础没打好,前面跑得越快,摔得越惨。

06

普通用户该怎么办?

首先,别恐慌。这个漏洞需要攻击者精心构造特定链接,不是随便点个广告就会中招。但该有的防范还是要有:

1

保持警惕:不要点击来源不明的链接,特别是那些看起来很诱人的“AI生成内容”

2

检查权限:定期审查你的Copilot连接了哪些应用,关掉不必要的权限

3

隔离账号:工作和个人账号最好分开,别都在一个浏览器里登录

这个数据我没找到官方验证,但根据我的经验,至少30%的用户会在不同服务中使用相同的登录状态,这其实是很危险的习惯。

当然,如果你是那种从来不在浏览器里登录任何重要账号、只用手机原生App的人,以上这些对你来说可能完全没用——因为你压根儿就不会点到那些链接。但如果你和我一样,是那种浏览器里开着二三十个标签页、各种服务都保持登录的“数字原住民”,这次真得长点心了。

本文基于 media 公开报道编译解读

本文基于 media 公开报道编译解读,查看原文

公开来源
  1. 微软 Copilot AI 漏洞被披露:恶意链接绕过用户确认窃取隐私数据