公司的 AI 智能体对 CRM 里每个客户、每笔交易金额、每个联系人有读权限——这是设计如此,因为它要回答销售副总每周一必问的那个问题。现在想象攻击者填了一份面向公众的网页表单:「公司名称」看起来正常,而「备注」里藏着精心构造的提示注入载荷。它会在你的 Leads 表里潜伏数小时、数天甚至数周,直到有人让智能体去看最近的新线索。智能体读到它,载荷被触发,智能体查询 Accounts 表,把数据编码进 DNS 子域名并嵌进一个图片标签,浏览器解析该域名——你的销售管道就这样从 DNS 查询里走出去了,全程没有人点过任何东西。这就是 2026 年 9 月 Zenity Labs 披露的 SalesBleed:Salesforce Agentforce 的三个零点击漏洞,均已修补,但它暴露的模式才刚开始。