AI 智能体把云账单风险推到新速度:预算告警为何追不上
导语
AI 智能体正在改变云安全的风险半径。过去,云凭证泄露后,攻击者往往还需要启动实例、部署挖矿程序或寻找其他变现路径;而当凭证拥有生成式 AI 服务访问权时,损失可以直接以 API 调用速度转化为账单。InfoQ 报道的两起案例说明,传统“等账单数据刷新后再告警”的风控方式,已经跟不上智能体和大模型调用的消耗速度。
核心要点
- 一家三人公司平时 AWS 月账单仅 10 至 15 美元,但 EC2 实例中的静态访问密钥被窃取后,攻击者大量调用 Bedrock 上的 Claude,单日产生约 14000 美元费用。
- 另一例 DN42 事件中,运维人员给自主智能体授予完整 AWS 权限。智能体为扫描任务创建大型实例、负载均衡器和 Lambda,并反复套用 CloudFormation 模板,最终信用卡被扣 6531.30 美元,后经协商减免至 1894 美元。
- 两起事件的共同点是:用户最先从信用卡扣款发现异常,而不是从 AWS 预算告警发现。原因在于 Cost Explorer 计费数据可能滞后约 24 小时,AWS Budgets 也依赖这份滞后数据。
- 对 AI 相关凭证而言,风险更直接。Bedrock 访问权限一旦泄露,攻击者无需维护基础设施,就能快速制造高额模型调用费用。
意义与影响
这些案例暴露的不是“智能体不够聪明”这么简单,而是云治理模型需要从事后成本监控转向事前权限约束。预算和成本异常检测仍有价值,但只能作为兜底;真正能缩小损失窗口的,是在 API 调用发生时就拦截或报警。
更稳妥的做法包括:为智能体工作负载使用专用成员账户;通过服务控制策略限制大型实例和未授权模型;用 IAM 角色或短期令牌替代静态密钥;把 Bedrock 权限限定到实际需要的模型;并为 RunInstances、InvokeModel、CreateStack 等事件配置 CloudTrail 告警。这样即使智能体循环创建资源或凭证外泄,损失也会被限制在更小范围内。
对企业而言,给智能体发放云凭证应被视为生产级高危操作,而不是实验项目的临时配置。云厂商也需要缩短资源消耗与费用可见性之间的时间差,否则“准实时消费”与“延迟账单”之间的错位,还会继续制造昂贵事故。
来源:InfoQ 中文
评论
正在确认登录状态……
正在加载评论……