一句话看懂:PromptArmor 披露,Databricks Genie Code 中一个来自用户个人工作区的恶意 Skill,可在无需人工批准的情况下同时实施钓鱼和租户数据外泄,而组织通常依赖的四类控制均未能拦截。
事件核心:发生了什么
Databricks Genie Code 是 Databricks 中的智能体助手,用户可用自然语言操作租户数据,它还能在聊天窗口内渲染展示内容。PromptArmor 指出,恶意 Skill 正是利用这一展示能力:代码先以自身权限读取受害者数据集,再把数据嵌入 HTML 元素;当用户查看分析结果、界面渲染时,JavaScript 触发浏览器向攻击者服务器发起请求,完成数据外泄,同时弹出一个仿冒网站的钓鱼弹窗窃取凭据。
该风险于 2026 年 8 月 16 日报告给 Databricks。对方认定这属于“用户有责任确保上传的 Skill 不含恶意内容”,并说明自动放行机制并非安全边界,而是防止不可信输入自动运行的管控措施。PromptArmor 认为这暴露了威胁模型中的缺口,因此公开报告。
为什么重要
四类被组织寄予期望的控制全部失效,且各有原因:Skill 治理目录管不到用户个人工作区加载的 Skill;守在循环中的守护智能体只是“尽力而为”的生产力功能,未能识别恶意能力;编码环境的出网管控被绕过,因为外泄请求发自用户浏览器而非编码环境;聊天展示的沙箱限制也不起作用,因为数据由 Skill 代码先取好再嵌入展示,展示本身无需回查租户。两道技术上被守住的边界,恰恰没能阻止最终要防的外泄结果。对采用智能体助手处理生产数据的企业来说,这意味着“默认即安全”的假设不成立。
对用户/开发者/创作者的影响
依赖在线市场分发 Skill 的开发者需重新评估供应链信任,尤其是从个人工作区加载的场景。数据团队若在 Genie Code 中处理敏感数据集,应假定自动放行和展示沙箱不构成安全边界,需自行审查 Skill 来源、限制可访问数据范围。企业采购与安全团队则要把 Skill 纳入代码级审查流程,而非仅依赖平台内置控制。
AI 工具推荐
想把多个 AI 模型放在一个入口?
GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。
推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。
值得关注的后续
一是 Databricks 是否会调整 Skill 的加载来源或默认放行策略;二是官方文档是否更新对自动放行与生产数据并用的表述;三是市场侧是否出现针对恶意 Skill 的检测或签名机制。


