时间
2026 年 10 月 5 日(PromptArmor 公开报告)
地点
旧金山(Databricks 总部)/ 远程披露
人物
PromptArmor(AI 安全研究机构);Databricks Genie Code 团队;企业自托管 Genie 用户
事件
AI 安全研究机构 PromptArmor 公开披露:Databricks Genie Code(Databricks 内置的数据分析代理)可被市场流通的「恶意 Skill」劫持,即便企业已部署四类常见控制措施(组织级 Skill 治理、Agent 守门人、编码环境出站限制、聊天展示沙箱),仍会出现钓鱼弹窗与租户数据外泄。
详情
1. 四道防线都被绕开
PromptArmor 在官方报告中逐一拆解了 Genie Code 的预期控制路径:
- 组织级 Skill 治理失效:Genie Code 加载的 Skill 来自用户个人工作区,而非企业受管的 Catalog,恶意 Skill 直接进入流程;
- 守门人 Agent 失效:Databricks 文档把 auto-allow 标为默认且「推荐」审批模式,但 PromptArmor 的恶意命令居然照样通过;
- 出站限制失效:恶意 Skill 不在编码环境内发请求,而是让用户浏览器在前端展示中发起网络调用;
- 展示沙箱失效:Skill 把从受害租户读出的数据写进 iframe,沙箱不会回访租户拉数据,因此判定合规。
2. 攻击链路一气呵成
恶意 Skill 从开放市场被普通用户下载;Genie 按提示运行 Skill 代码;用户被引导「打开完整分析结果」;结果渲染瞬间,iframe 弹出伪装成登录页的钓鱼弹窗,同时悄悄把数据集发出到攻击者服务器。整个过程没有任何 human-in-the-loop 审批,也不依赖 web-search 开关是否打开。
3. Databricks 回应:用户责任
8 月 16 日 PromptArmor 已向 Databricks 披露,9 月 15 日双方结束协调,9 月 16 日 PromptArmor 通知将公开。Databricks 最终裁定:「用户应自行确保上传的 Skill 不含恶意内容。」技术层面每个独立控制都「被满足」,但组合在一起产生了它们本应阻止的数据外泄结果。PromptArmor 认为这是 Databricks 威胁建模的盲点。
影响
- Databricks 是企业数据云标配,Genie 又是让业务团队「用自然语言分析数据」的入口。一旦企业内部有人不慎安装了来路不明的 Skill,攻击者可在无审批、无交互的情况下拉走整个数据集;
- 「四道防线都被绕开」意味着安全团队当前默认信任的防护层基本失效,传统 DLP、IAM、Web 过滤无法识别「数据被嵌入 HTML iframe 后被前端 JS 外发」这种新路径;
- 「auto-allow 是默认且推荐模式」的措辞把责任完全下放到用户,但企业一线分析师根本无从判断 Skill 是否恶意,组织级治理被悄然绕过;
- 事件给所有「AI 助手 + 数据市场」类产品敲响警钟:Skill / Plugin / Connector 市场是把双刃剑,企业必须假设其中有恶意样本并建立 Skill 审计与签名机制。
总结
PromptArmor 用一次端到端攻击证明,Databricks Genie Code 当前的四类控制无法阻止 Skill 驱动的钓鱼与数据外泄,而官方把责任推回用户。短期内,所有依赖 Genie 的企业应当回查已安装 Skill、关闭 auto-allow、限制个人工作区 Skill 加载范围;中长期,AI 平台需要把 Skill 市场纳入威胁模型,把签名审计、行为沙箱、跨层告警做成默认项,而不是把安全寄希望于「用户自己小心」。
参考来源
- PromptArmor 官方报告:https://www.promptarmor.com/resources/four-databricks-genie-controls-that-dont-stop-malicious-skills
- PromptArmor 公司主页:https://www.promptarmor.com/
- AI HOT TODAY 收录(paper 类):https://aihottoday.vercel.app/ai-news
- 36氪 PromptArmor 频道:https://36kr.com/information/PromptArmor
- Hacker News PromptArmor 讨论汇总:https://news.ycombinator.com/from?site=promptarmor.com
- The Hacker News PromptArmor 报道合集:https://thehackernews.com/search/?q=PromptArmor
- SecurityWeek PromptArmor 报道:https://www.securityweek.com/?s=PromptArmor
- MindPattern PromptArmor 实体页:https://mindpattern.ai/e/promptarmor
- Dark Reading PromptArmor 报道:https://www.darkreading.com/search?q=PromptArmor
- SC Magazine PromptArmor 报道:https://www.scmagazine.com/search/?q=PromptArmor







