微软 Azure DevOps MCP 服务器存在 prompt 注入漏洞,攻击者通过在 PR 中嵌入隐藏指令,可诱导 AI 编码助手窃取敏感数据。该漏洞完全绕过传统网络层防御,利用语义层实施攻击。微软已更新治理框架,要求为 Agent 系统设置显式操作边界、不可变审计日志和强制人工中断机制。
Microsoft 于 2026 年 6 月发布的 Cloud Adoption Framework 指南建议将 AI Agent 监督机制整合到现有的云安全与合规架构中。
2026 年 7 月,Azure DevOps MCP server 中的一次 prompt injection 漏洞表明,AI Agent 如何通过绕过传统防御机制来窃取数据。
Microsoft 当前的 Agent 治理指南要求为 Agent 系统明确动作边界、不可变审计日志,以及强制人工中断功能。2026 年 7 月披露的 Microsoft Azure DevOps Model Context Protocol(MCP)服务器中的一个 prompt injection 漏洞,展示了隐藏在 pull request 中的指令如何能重定向 AI 编码 Agent,从而窃取敏感数据。这次攻击完全绕过了传统边界防御,利用的是语义层而非网络层。这一事件是 Microsoft Azure 工具和治理框架一直在竞相应对的一类风险的具象化说明。
Microsoft 于 2026 年 6 月发布的 Cloud Adoption Framework 指南阐明了一个结构性问题:不要为 AI Agent 构建并行的治理模型。相反,Agent 监督应该与已建立的云安全和合规架构整合,由已经对这些领域负责的领导团队来承担所有权。
实际的起点是一份清单。每个 AI Agent 都应被视为受管理的组织资源,按目的、平台和访问范围进行追踪。Microsoft Entra Agent ID 可以作为 Agent 身份和所有权的权威来源,提供使执行成为可能的可见性。没有这份清单,治理就是空谈。
定义 Responsible AI 标准可以为治理赋予实质内容。Microsoft 自身的 Responsible AI 原则和 NIST AI Risk Management Framework 都提供了可转化为具体要求的基线:审查关卡、升级规则、数据边界、影响评估和偏差测试。Microsoft 在当前指南中将 Reliability and Safety 原则应用于 Agent 系统,要求在执行前明确动作边界,对不可逆操作要求确认提示、全量不可变审计日志、强制人工中断能力,以及在不确定情况下的安全状态降级。
Prompt injection 攻击作用于语义层。静态配置审查无法捕获它们;以识别语义攻击为设计目标的持续运行时监控是最低可行姿态。这是使 AI Agent 安全本质上不同于传统应用安全的差距所在。
Azure Machine Learning Responsible AI Dashboard 于 2025 年 10 月更新,将模型性能与公平性评估、数据探索和错误分析整合到单一界面中。对于 Agent 本身,记录每个动作是基线要求,而非增强功能。这些日志创建了治理框架所要求的审计跟踪和事件响应能力,也是监管机构日益期待的。
根据报告,Obsidian Security 将 prompt injection 识别为 2025 年 AI 系统中被利用最多的单一漏洞。2026 年 7 月的 Azure DevOps 事件展示了实际风险:当编码 Agent 以开发者的权限运行时,一旦其指令被覆盖,它就成为了数据泄露向量。
Microsoft 的主要防御工具是 Prompt Shields,属于 Azure AI Content Safety 的一部分。作为统一 API 提供,Prompt Shields 在内容生成前分析 prompts 和文档,在对抗性输入到达模型前将其阻断。之前覆盖用户 prompts 的功能被称为 Jailbreak 风险检测;更名反映了更广泛的范围。在 Build 2025 上,Microsoft 引入了"Spotlighting",将 Prompt Shields 扩展为区分可信与不可信输入,防御通过文档、邮件或网页内容传来的间接注入攻击。
与 Microsoft Defender for Cloud 的集成在开发环境中直接呈现 AI 安全态势建议和运行时威胁告警,弥合了安全团队与工程团队之间的差距。Microsoft 文档描述了 Agent 运行时保护功能,可以在受污染的工具响应触发恶意动作时、在数据离开设备前进行阻断,使用数据标记来标记不可信内容。该保护覆盖 Azure AI Foundry、Copilot Studio、Microsoft 365 Copilot 和 Azure API Management。
Prompt Shields 只是一层。端到端治理 AI Agent 还需要最小权限原则、实时行为监控,以及以与人类用户相同严格程度应用的身份和访问控制。分层很重要,因为没有单一控制措施能应对完整的攻击面。
AI Agent 可以以任何人类用户都无法匹敌的规模和速度移动数据。因此,一个被攻陷的 Agent 是一起高影响范围的事件,而非可控制的事件。无论部署在哪里,Agent 必须遵循相同的数据访问、身份使用和允许操作的组织规则,通过 Entra Agent ID 将访问与组织身份策略对齐。
Microsoft 2025 年 Responsible AI Transparency Report 详细说明了为 EU AI Act 所做的准备,涵盖禁止做法、模型级策略和客户文档。这项合规工作覆盖完整的 Agent 栈。控制 Agent 如何处理数据、做出决策和与用户交互,将原则层面的承诺转化为可执行的实践,并在出问题时减少监管处罚和声誉损害的风险。
Microsoft 内部治理方法使用基于风险的模型:为每种 Agent 类型识别潜在危害,然后相应分配监督策略。仅读取和呈现数据的 Agent 风险较低。
Agent 生命周期管理是这种纪律变得可操作的地方。归个人员工所有的 Agent 应在该员工离职时被删除,像任何其他用户应用一样处理。团队所有的 Agent 与内部问责周期绑定而非与个人绑定,这解决了所有权不明确时累积的 Agent 蔓延问题。Microsoft 自身的企业 AI Agent 内部测试实践反映了同样的原则:治理内置于部署流程中,而非事后补救。随着技术和威胁环境的变化,持续的漂移监控和定期治理审查完成闭环。
Originally published at https://autonainews.com/microsoft-updates-azure-governance-frameworks-after-ai-agent-vulnerability/