执行 Agent 给用户弹了一个格式完全正确的「二选一」确认框,用户认真选了 A,结果工单静默派去了寄修组。排查发现:那个提示从头到尾没被任何脚本生成过——是模型自己脑补的。
会话重置清空了 4036 条历史之后,执行 Agent 拿管理员的身份建了单。根因不是权限漏洞,是更隐蔽的东西:它对「我是谁」的全部感知,建立在会被重启抹掉的对话记忆上。
代码里所有 'or 兜底' 都在替你做决定:找不到联系人就填公司名,找不到操作人就填同事的账号,找不到工单站就选第一个。今天把它们全部揪出来——然后自己被兜底坑了一次。
最多 60 人的内部网站,四个月来了 15 万个独立 IP。浏览器 UA 是自我介绍,行为指纹才是身份证——最后靠一个 Basic Auth 加三层拦截关门。中间还踩了个坑:nginx -t 通过了,站点却 404 了。
周五收工复盘:KAP 平台两个同名客户差一个 ,派单挂错联系人;行级隔离上线当天,复盘揪出 6 个详情类越权端点。安全这件事,永远栽在'看起来一样'和'只做了一半'上。