AI 代理正在為數百萬企業用戶撰寫代碼、查詢資料庫和調用雲端 API。CrowdStrike 認為,當這些代理在執行任務途中被劫持時,它已找到解決方案。
在 2026 年 9 月 1 日的 Fal.Con 大會上,該公司推出了 Falcon Guardian,這是一種專為監控和管理運行於企業端點上的 AI 代理而構建的運行時安全層。該產品內置於 CrowdStrike 現有的 Falcon AI 檢測與響應架構中,其首次公開測試並非預先排練的幻燈片演示,而是一次實時攻擊阻斷。
演示中發生了什麼
CrowdStrike 所演示的場景涉及 Anthropic 的 Claude Code,這是一款開發者用於本地運行以自動化程式設計任務的熱門 AI 編碼助手。在示範過程中,該代理收到了一個惡意的間接提示注入,意味著隱藏在其上下文視窗某處的指令指示它執行其操作員從未授權的操作。
該未經授權的內容正在將儲存在該機器上的 AWS 憑證外傳。
Falcon Guardian 在任何憑證離開端點前攔截了該嘗試。系統為此事件分配了高風險評分 90,標記了異常的工具調用,並阻止了執行。隨後,Guardian 更進一步:在相同環境中的其他代理中識別出 12 起類似攻擊嘗試,並全部攔截,確保沒有任何機器的憑證被竊取。
攻擊類型本身——間接提示注入——涉及代理從外部來源(例如網頁、檔案或程式碼註釋)讀取內容,而該內容包含偽裝成合法上下文的指令。代理遵循其有助人的程式設計,執行該指令,但人類操作員從未見到此過程發生。
Falcon Guardian 如何實際運作
Falcon Guardian 將 CrowdStrike 的端點偵測與回應原則延伸至 AI 代理層。該系統使用原生鉤子即時檢查提示與工具呼叫。當代理嘗試執行操作時,Guardian 會在呼叫執行前根據策略進行檢查。若呼叫疑似提示注入、未授權的憑證存取或超出範圍的 API 請求,系統將阻止該操作並記錄事件。
它還負責發現。CrowdStrike 表示,目前在其企業網絡中監控超過 1.6 億個代理實例,並透過此可見性識別出超過 1,800 個不同的代理應用程式。其中許多屬於影子代理,這些工具由個別開發人員或團隊在未經正式 IT 批准的情況下部署。
該產品推出時具備三大核心功能領域:偵測環境中已知和未知的代理程式、實時掌握這些代理程式的行為,以及執行策略並阻擋威脅的主動控制功能。CrowdStrike 同時宣布將推出更多整合功能,現有與 AWS 和 Anthropic 的合作夥伴關係已提供架構基礎。
Falcon Guardian 將代理行為與使用者身份及運行時遙測資料關聯,讓安全團隊能夠回答「哪位人類操作員的代理執行了某項操作」以及「該操作具體嘗試了什麼」,而非僅能面對一則匿名日誌條目。
這對企業安全團隊為何重要
模型層防禦是人工智能供應商在其模型中建立的安全防護措施,從未設計為抵禦堅定攻擊者的最後一道防線。這些防禦措施可能被繞過、操縱,或在微調或開源模型中完全缺失。CrowdStrike 在 Falcon Guardian 中主張的是,端點層級的運行時控制必須獨立於模型供應商所建立的任何防護措施。
對於安全運營團隊而言,此產品彌補了傳統 EDR 在可見性上的缺口——傳統 EDR 可告知您某個進程存取了某個檔案,但無法判斷 AI 代理是否被藏於 Markdown 文件中的提示詞操縱,進而存取該檔案。
