CrowdStrike 的 Falcon Guardian 阻止受感染的 Claude Code 代理窃取 AWS 凭证
核心要点
- 在 9 月 1 日的 Fal.Con 2026 上,该公司推出了 Falcon Guardian,这是一个运行时安全层,专门用于监控和监管在企业端点上运行的 AI 代理。
- 当代理尝试执行操作时,Guardian 会在调用执行之前根据策略对其进行检查。
- Falcon Guardian 将代理行为与用户身份

Fal.Con 2026 上的现场演示展示了新的运行时安全工具在任何数据离开机器之前捕获间接提示注入攻击。
人工智能代理正在代表数百万企业用户编写代码、查询数据库和调用云 API。 CrowdStrike 认为它已经找到了当其中一名特工在任务中被劫持时会发生什么情况的答案。
在 9 月 1 日的 Fal.Con 2026 上,该公司推出了 Falcon Guardian,这是一个运行时安全层,专门用于监控和监管在企业端点上运行的 AI 代理。该产品位于 CrowdStrike 现有的 Falcon AI 检测和响应框架内,其首次公开测试并不是分阶段的幻灯片。这是一次实时攻击拦截。
格洛丽亚 看看内部人士和国会实际上在购买什么。凯莱财经揭示了值得重新审视的举措。追随金钱 →
演示中发生了什么
CrowdStrike 所经历的场景涉及 Anthropic 的 Claude Code,这是一种流行的 AI 编码助手,开发人员可以在本地运行它来自动执行编程任务。在演示过程中,代理收到了恶意的间接提示注入,这意味着代理上下文窗口中某处嵌入的隐藏指令告诉它执行操作员从未授权的操作。
这种未经授权的行为正在泄露存储在计算机上的 AWS 凭证。
Falcon Guardian 在任何凭据离开端点之前拦截了该尝试。系统为该事件分配了 90 分的严重风险评分,标记了异常工具调用并阻止了执行。然后事情继续进行:Guardian 在同一环境中的其他代理中发现了 12 次类似的攻击尝试,阻止了所有攻击,而没有从任何计算机中泄露任何凭证。
攻击类型本身(间接提示注入)涉及代理从外部源(例如网页、文件或代码注释)读取内容,其中该内容包含伪装成合法上下文的指令。代理按照其编程以提供帮助,执行指令。人类操作员永远不会看到这种情况发生。
猎鹰守护者的实际工作原理
Falcon Guardian 将 CrowdStrike 的端点检测和响应原则扩展到 AI 代理层。系统使用本机钩子来实时检查提示和工具调用。当代理尝试执行操作时,Guardian 会在调用执行之前根据策略对其进行检查。如果调用看起来像是提示注入、未经授权的凭据访问或超出范围的 API 请求,系统会阻止它并记录事件。
它还处理发现。 CrowdStrike 表示,目前正在监控其企业网络中超过 1.6 亿个代理实例,并通过这种可见性识别出 1,800 多个不同的代理应用程序。其中许多都属于影子代理,是由个人开发人员或团队在未经 IT 正式批准的情况下部署的工具。
该产品推出了三个核心功能领域:发现在环境中运行的已知和未知代理、实时了解这些代理正在做什么,以及执行策略和阻止威胁的主动控制。 CrowdStrike 还宣布了更多集成作为即将推出的功能,与 AWS 和 Anthropic 的现有合作伙伴关系提供了架构基础。
Falcon Guardian 将代理行为与用户身份和运行时遥测联系起来,这意味着安全团队可以回答哪个人类操作员的代理做了某事以及它到底尝试了什么的问题,而不是盯着匿名日志条目。
为什么这对企业安全团队很重要
模型层防御是人工智能提供商在其模型中构建的安全护栏,从来没有被设计为抵御坚定攻击者的最后一道防线。它们可以被绕过、操纵,或者在微调或开源模型中根本不存在。 CrowdStrike 与 Falcon Guardian 争论的是,端点级别的运行时控制需要独立于模型供应商内置的任何内容而存在。
对于安全运营团队来说,该产品解决了传统 EDR 中的可见性差距,它可以告诉您某个进程访问了某个文件,但无法告诉您人工智能代理被隐藏在要求代理总结的 Markdown 文档中的提示操纵访问该文件。
