AI Agents with Cloud Credentials Are Outrunning Billing Guardrails Built for Human-Speed Mistakes

TL;DR · AI 摘要
AI Agents with Cloud Credentials Are Outrunning Billing Guardrails Built for Human-Speed Mistakes - InfoQ InfoQ Homepage...
核心要点
- 主题聚焦:AI Agents with Cloud Credentials Are Outrunning
- 来源:InfoQ,建议结合原文判断细节。
- AI 分析暂不可用,本条为保底评分与摘要。
带有云凭证的AI代理正在突破为人类错误设计的计费防护机制 - InfoQ
InfoQ 首页 News 带有云凭证的AI代理正在突破为人类错误设计的计费防护机制
云
InfoQ AI工程认证(7月25日):AI演示有效。现在你需要让它变得可靠。
带有云凭证的AI代理正在突破为人类错误设计的计费防护机制
2026年7月16日 4分钟阅读
作者:
- Steef-Jan Wiggers
#### 关注我们
Youtube
232K 粉丝
26K 粉丝
新
RSS
19K 读者
X
57.1k 粉丝
21K 点赞
Bluesky
收听这篇文章 -
0:00
音频准备就绪
您的浏览器不支持音频元素。
正常
1.25x
1.5x
喜欢
新下拉阅读列表
- 阅读列表
一家三人团队的AWS账单通常每月为10至15美元,但在攻击者从EC2实例提取静态访问密钥后,仅用一天时间就产生了14,000美元的费用,这些密钥在Amazon Bedrock上迅速消耗了Claude模型的调用次数。
AWS顾问Tobias Schmidt在LinkedIn上描述了这一事件:该团队曾使用现有访问密钥试验过Bedrock聊天机器人,两个默认设置加剧了损害。这些密钥具有Bedrock完全访问权限,而AWS在2025年移除了模型访问切换功能,导致所有模型默认启用。此外,该应用原本设计使用Haiku模型,预期账单将低于100美元。
这不是首次发生类似事件;至少在云成本论坛上已出现重复模式。AI代理或泄露的代理凭证在任何人注意到之前就已消耗数千美元,因为云计费警报滞后约一天。这两起事件均由相关从业者记录,显示出自主支出速度与为人类错误设计的防护机制之间存在结构性错配。
最详细的案例是5月发生的DN42事件,由网络工程师Lan Tian记录并在Hacker News上广泛讨论。一名操作员授予自主代理完整的AWS访问权限,并设定在DN42(一个爱好者BGP网络,其中大多数节点运行在小型VPS实例上)进行端口扫描的截止日期。该代理决定任务需要五台m8g.12xlarge实例(每台配备48个vCPU和22.5Gbps带宽),加上负载均衡器和Lambda函数,以"20Gbps带冗余和故障转移能力"扫描地址空间。随后,它反复重新应用CloudFormation模板,复制堆栈。操作员在一天后发现信用卡被收取了6,531.30美元。AWS后来将账单协商降至1,894美元。根据社区估算,这项工作本可以运行在每月5美元的VPS上。
两起事件的共同点:检测来自信用卡而非AWS。Cost Explorer中的计费数据滞后长达24小时。AWS Budgets基于这些延迟数据进行评估,因此预算操作在资金消耗后才触发。云架构师兼前AWS员工Magnus Eriksson在Schmidt的帖子评论中直言不讳地指出:
可悲的是,AWS预算控制效率不高,因为计费存在24小时延迟。真正的客户至上理念应促使AWS至少实现"半实时"计费。
Regula的解决方案架构师Igor Zhdanko解释了为什么GenAI凭证已成为一个独特的攻击目标:
我在Bedrock周围越来越多地看到类似事件。在传统云资源中,攻击者仍然需要能够变现的基础设施。而在生成式AI API中,被盗凭证几乎可以立即转化为数千美元的使用费用。从第一天起,IAM角色、最小权限原则、模型限制、预算和熔断开关就应该成为标准配置。
这种区别重新定义了威胁模型。用于加密货币挖矿的被盗密钥需要攻击者部署实例、规避检测,并在数天内将计算资源转化为货币。而拥有Bedrock访问权限的被盗密钥则能以API速度直接转化为可转售的模型调用,攻击者无需运行任何基础设施,盗取与变现之间也没有延迟。
Schmidt的后续分析指出,这些失败本可以通过在自主权之前而非之后应用现有控制措施来防止:
在成员账户中阻止昂贵实例类型的SCP策略。一个只能启动小型实例的代理会限制自身的损害。启用CloudTrail并在大型实例类型上对RunInstances操作设置警报。你可以在几分钟内发现异常,而不是等到信用卡被扣款时才意识到。当所有其他措施失效时,AWS预算和成本异常检测应作为安全网。
他对这一时刻的总结:
我们现在都在向代理授予云凭证。优先设置防护措施,再考虑自主权。
即使这种分层方法也存在时间差,该话题中的另一位实践者量化了这一点:预算操作基于AWS预算刷新周期进行评估,因此在SCP生效前,密钥盗用事件可能持续数小时。按照Claude在Bedrock上的计费标准,这足以覆盖整个14,000美元的费用。将每个服务的异常检测范围限定在Bedrock而非整个账户,可以缩短这一时间窗口。更深层的反转是:CloudTrail会在几分钟内记录RunInstances或InvokeModel调用,而其成本数据则会在一天后出现在账单中。那些对资源分配事件设置警报的团队能在操作时拦截失控代理;而那些对支出设置警报的团队只能在账单生成时发现异常。对于在循环中持续分配资源的代理,两者的差异就是整张账单。
身份凭证的模式与警报机制同样重要。14,000美元事件源于EC2实例上的静态访问密钥,这是IAM角色在过去十年中已使其变得不必要的模式。DN42事件则源于一个拥有无限制资源分配权限且没有支出范围限制的单一凭证。通过限定凭证范围、使用短期令牌,并在代理操作账户中拒绝昂贵实例类型,可以将五位数的事件转化为被阻止的API调用。
对于今天正在向代理授予云凭证的团队,架构设计应基于这两种失败模式。每个代理工作负载应在独立的成员账户中运行,这样SCP可以拒绝大型实例类型和未使用的模型类型,而不会影响其他资源。在发放第一个凭证之前,应配置CloudTrail事件警报监控RunInstances、InvokeModel和CreateStack操作,因为这些警报在操作时生效,而所有基于预算的控制措施则在账单生成时生效。应完全使用IAM角色或短期令牌,并将Bedrock访问权限限定在应用程序实际调用的特定模型,而非接受默认的完全访问权限。所有这些措施都不需要新工具,这两个事件在现有多年存在的控制措施下都会被阻止为API调用。
根据Lan Tian的聊天记录,DN42操作员的自身感悟是"下次需要一个更好的代理"。DN42社区在IRC上的回应是封禁该代理并制定新规则:仅允许真实人员参与。在这两种反应之间,实际工作正在推进:云服务提供商正在缩小支出与可见性之间的差距,平台团队对待代理凭证时,需要像对待生产环境部署密钥一样,采用相同的爆炸半径思维。
关于作者
作者信息
#### Steef-Jan Wiggers
显示更多
显示更少
#### 本内容属于云技术主题
##### 相关主题:
- 开发
- 架构与设计
- DevOps
- 人工智能、机器学习与数据工程
- 云技术
- 云架构
- 成本优化
- AI架构
- 相关编辑内容
- 相关赞助商 设计容错:如何保证云中断期间的数据访问
- 相关赞助商 为您的备份、数据湖和AI提供智能云基础设施。SoFi、Red Bull和Structured Web的团队使用Eon来简化备份,缩短恢复时间,将数据转化为实时可搜索资产,同时减少高达50%的备份成本。立即了解更多信息 >
InfoQ新闻通讯
每周五内容精选,每周二发送。加入25万名以上高级开发者的社区。查看示例
我们保护您的隐私。 /