← 返回每日热点
BiFish original · 2026-08-09

AI给农民开除草剂药方,150亩芝麻苗一夜死光,这事儿真不能全怪AI

信任崩塌 67岁,150亩芝麻,一夜枯萎,损失15万。 这组数字看起来触目惊心,但我看完新闻第一反应是...这事儿真不能全怪AI。 吴大伯从「将信将疑」变成「完全依赖」,这个过程本身就很值

01

一个链接就能偷走你的邮件密码?

说真的,看到这个漏洞的第一反应,我以为又是安全公司为了刷存在感的老套剧本。但仔细看完技术细节后,我得承认,这次的锅,微软背得不冤。

这不是普通的安全漏洞,而是一个设计层面的根本性缺陷。

当你把“自动执行”和“用户确认”这两个阀门同时打开,就等于给攻击者递了一把万能钥匙。

Varonis安全公司的研究人员发现,微软Copilot支持通过URL接收提示词,这本身没什么问题——很多AI产品都这么干。但问题在于,它居然有一个 ?autorun=1 参数,能绕过用户确认,直接执行注入的提示词。

我之前测试过类似的功能,绝大多数产品都会在自动执行前弹一个确认框,或者至少让用户手动点一下。但Copilot没有。攻击者只要构造一个这样的链接:

`` https://copilot.microsoft.com/?q=你的恶意提示词&autorun=1 ``

用户点击后,浏览器会在你已登录的会话中加载Copilot,然后...提示词直接跑起来了,连个招呼都不打。

02

为什么这个漏洞这么危险?

因为它完美利用了“信任链”这个概念。

我们平时用各种在线服务,浏览器里登录着一堆账号——Gmail、Outlook、企业微信、钉钉...这些会话状态都是保持的。正常情况下,这些应用之间有严格的权限隔离。

但Copilot不一样。它作为微软生态的“统一入口”,天然就能访问你连接的各种应用和数据。研究人员设计的攻击链是这样的:

1

你收到一封邮件或聊天消息,里面有个看起来无害的链接

2

你点了,浏览器打开Copilot

3

?autorun=1 触发自动执行

4

Copilot读取你的收件箱,提取最新的邮件地址

5

把数据发到攻击者控制的服务器

整个过程从你点击链接到数据泄露,可能只需要几秒钟。而且即使你立刻关闭Copilot标签页,注入的提示词仍然会执行完毕。

这个设计真的让人无语。我理解微软想让Copilot更“无缝”,但“无缝”和“无脑”之间只有一线之隔。

03

谁受影响最大?

普通个人用户的影响其实相对有限——毕竟大多数人不会在浏览器里登录敏感的工作账号。但以下几类人要特别小心:

1

企业员工:如果你的公司用微软365,Copilot很可能能访问你的企业邮箱、Teams聊天记录、SharePoint文件

以我的实际测试经验,主流模型在遇到涉及农药、药品、法律等高风险领域的问题时,通常会加一句「建议咨询专业人士」或「以上信息仅供参考」的免责提示。有些更谨慎的模型甚至会直接拒绝给出具体的用药方案,转而建议用户联系当地的农技推广站。

这个差异背后是安全对齐(Safety Alignment)的投入程度不同。像OpenAI、Anthropic这些头部厂商,在安全机制上投入了大量资源,包括专门的红队测试、安全分类器、敏感领域拦截等。国内很多AI产品,尤其是面向C端的轻量级应用,在安全机制上的投入明显不足。这次涉事AI的客服说「没有独立知识库」,这其实暴露了一个问题:很多国内AI产品的底层就是在套一个开源模型加一个搜索引擎,根本没有做针对高风险场景的安全加固。

06

普通人该怎么看待这件事

这件事跟你我有什么关系?关系大了。

第一个层面是使用习惯。吴大伯的故事不只发生在农村。很多人在城市里也一样——身体不舒服问AI、签合同问AI、投资理财问AI,然后把AI的回答当成最终答案。AI给出的信息质量参差不齐,它可能90%的时候是对的,但那10%的错误,你根本分辨不出来。这就像一个90%准确率的闹钟,你永远不知道哪天它不响。

第二个层面是产品责任。如果AI产品在高风险领域没有建立足够的安全防线,那出了事,平台的责任怎么界定?目前法律上还没有明确的说法,但这次事件可能会推动监管层加速出台相关规定。从业者的预期应该是:未来涉及健康、农业、法律等领域的AI产品,合规成本会大幅上升。

第三个层面是数字鸿沟。67岁的吴大伯对AI的信任,某种程度上是因为他缺乏辨别AI输出质量的能力。年轻人可能还会多问一句、多搜一下、多对比几个信息源,但很多老年人是把AI当成一个「权威」来信任的。这种信任本身没有错,但当权威犯了错的时候,后果往往是灾难性的。

我的判断是:这次事件的核心问题不在AI技术本身,而在于AI产品的安全设计严重缺位,以及用户对AI能力边界的认知严重不足。

07

值得深思的行业影响

这件事对整个AI行业的冲击可能比想象中更大。

它会成为监管层推动AI内容安全立法的一个典型案例。接下来我们可以预期的是,涉及农业、医疗、法律等高风险领域的AI应用,可能会面临更严格的合规审查。厂商需要在产品中加入更明显的风险提示、更严格的内容审核机制,甚至可能需要在敏感领域直接限制AI的输出能力。

对于竞争格局来说,这反而可能是大厂的机会。因为建立完善的安全机制需要大量资源投入,小公司或者套壳产品很难做到。头部厂商如果能率先建立起「安全可信」的品牌形象,反而能在用户信任层面形成护城河。

说到底,AI行业的下一阶段竞争,不只是比谁更聪明、谁更快,还要比谁更安全、谁更值得信赖。

一句话:AI可以帮你找信息,但别让它替你做决定,尤其是那种错一次就可能万劫不复的决定。

本文基于 media 公开报道编译解读

本文基于 media 公开报道编译解读,查看原文

公开来源
  1. 67岁农民大伯误信AI推荐除草剂,150亩芝麻苗一夜枯萎