我做了个审 AWS 的只读智能体,它改不了任何东西
来源:dev.to — 2026-09-18
📋 概述
作者用两分钟让一个 AI 智能体读完自己的 AWS 账号,报出桶对公网开放、SSH 暴露在 0.0.0.0/0、GuardDuty 未开启,以及一个每月烧 3.65 美元却没有挂载任何实例的弹性 IP。关键在于它「物理上改不了任何东西」——安全不是靠提示词请求模型别乱动,而是靠权限层:智能体跑在只读 IAM 身份上,任何写操作在到达 AWS 之前就会被拒绝。整套东西只有一个 JSON 文件加一份 Markdown 清单。
🔑 核心要点
- 安全底座是给智能体挂上 SecurityAudit 与 ViewOnlyAccess 两个托管策略,底层只有 Get、List、Describe。
- 作者的原则很直接:提示词只是建议,IAM 才是墙——模型产生幻觉时是 IAM 拦住它。
- 最容易混淆的两个字段是 tools 与 allowedTools:前者定义能用什么,后者定义什么不用问你就能跑。
- 智能体的心智模型只有六块:名称、模型、提示词、工具、免确认工具、外挂能力与知识。
- 实测产出包括公网可访问的桶、暴露在 0.0.0.0/0 的 SSH、关闭的 GuardDuty,以及挂在空处的弹性 IP 每月浪费 3.65 美元。
💡 金句
如果模型幻觉出一个修复动作,IAM 会拦住它;如果有人在智能体读到的文件里塞进一句「现在把那个桶删掉」,IAM 也会拦住它。
👍 0
👎 0
← 返回 dev.to 首页