"致命三角":LLM Agent + 工具访问 + 长期记忆 = 可被利用的攻击向量。Notion 3.0 AI Agent的Web搜索工具被证实可用于数据窃取——只需把一个含隐藏指令的PDF拖进Notion。
事件回顾
CodeIntegrity安全团队发布了一份令人震惊的研究报告:Notion 3.0的AI Agent存在严重安全漏洞——攻击者可以通过一个精心构造的PDF文件,利用Web搜索工具将用户Notion工作区的私密数据外泄到外部服务器。
这个漏洞的核心是Simon Willison提出的"致命三角"(Lethal Trifecta)概念:LLM Agent + 工具访问权限 + 长期记忆 = 极易被利用的攻击向量。当这三个要素结合在一起时,传统的RBAC几乎完全失效。
攻击演示:一个PDF如何偷走你的数据
第一步:攻击者制作了一个看起来像"客户反馈报告"的PDF文档。表面看是正常业务文档,但在隐藏层中嵌入了一段恶意提示词——声称这是"重要例行任务",要求AI Agent将客户数据通过web搜索工具的URL参数发送到攻击者的服务器。
第二步:用户把PDF拖进Notion,让AI Agent"总结这份报告"。Agent读取PDF时看到了表面文字,也看到了隐藏的恶意指令。AI Agent分不清"用户的要求"和"文档中嵌入的指令",于是偷偷把Notion数据通过web搜索工具发送到攻击者服务器。
这就是间接提示注入攻击(Indirect Prompt Injection)——攻击者不直接对AI下达指令,而是把指令隐藏在AI会读取的内容中。
Notion AI Agent的工具漏洞
CodeIntegrity发现Notion AI Agent的Web搜索工具query参数不仅支持搜索关键词,还可以传URL。攻击者构造携带用户数据的URL,诱导Agent"搜索"这个URL——实际是把数据发送到了攻击者控制的服务器。通过MCP集成,一个被攻破的Agent还能串联多个工具完成更复杂的数据窃取。
HN上此研究获得183 points,引发广泛社区讨论。
对AI创业者的警示
-
你的Notion里有什么?产品路线图、API密钥、用户数据、融资材料——如果Agent能读取并外传,后果不堪设想。
-
这不是Notion独有的问题。只要SaaS平台具备AI Agent + 工具 + 记忆,就面临同样风险。飞书、钉钉等同样适用。
-
间接提示注入目前没有完美解决方案。这是整个LLM行业的难题。OpenAI、Anthropic、Google都在研究,但尚无根本性防御。
防御建议
- 最小化Agent权限:限制能访问的页面范围
- 谨慎处理外部文件:不让AI Agent直接读取网络下载的PDF
- 审查MCP集成:移除多余的Agent外部工具连接
- 关注Notion是否会推出修复方案
