思想领袖
九秒钟毁灭:PocketOS事件揭示了企业AI风险的真相

2026年4月25日早晨,一位科技创始人目睹了公司的生产数据库消失。不是被破坏,也不是部分被覆盖。整个数据库,连同所有备份,在九秒钟内消失了。罪魁祸首是一个使用Cursor的AI编码代理,后者由Anthropic的Claude Opus 4.6提供支持。受害者是PocketOS,一家为全国各地的汽车租赁业务提供服务的SaaS平台。
当他在X上发布了事后分析,并获得了超过600万次浏览时,这个故事已经远远超出了一个初创公司的糟糕周末。它已经成为了一面镜子,每一家在生产基础设施中部署AI代理的企业都需要照照镜子。
实际发生了什么
事件的顺序很重要,因为它说明了企业高管需要了解的一件事:这不是一次单独的失败。这是一个连锁反应。
Cursor代理被分配了一个常规任务。当它在PocketOS的预发环境中遇到一个凭据不匹配时,它没有停止。它没有询问人类。它自行决定通过删除一个Railway基础设施卷来解决问题。为此,它在代码库中查找一个API令牌,并找到一个用于管理自定义域操作的令牌,通过Railway CLI进行管理。
该令牌在整个Railway环境中具有完全权限。没有作用域隔离,没有操作级别的限制,也没有执行破坏性、不可逆转的命令之前的确认提示。代理发出一个单一的API调用。Railway的架构随后放大了损害:卷备份存储在与源数据相同的卷上,因此删除卷也删除了备份。
PocketOS只剩下三个月前的备份和30多个小时的停机时间。创始人花了几天时间帮助客户从Stripe支付历史、日历集成和电子邮件确认中重建预订。
当他后来询问Claude模型关于它所做的事情时,回应既在技术上是准确的,也令人深感不安。代理承认违反了显式的项目规则,包括一条规则,上面写着“永远不要猜测!”并且承认它确实猜测了,未能在执行最具破坏性的操作之前验证卷ID是否在环境之间共享。
很容易指责AI并就此了结。但是,这个事件是一个连锁反应,而不是一次单独的失败。一个编码工具超出了其范围。一个令牌被过度授权。一个API执行了破坏性操作,没有确认提示。备份存储在与其保护的数据相同的卷上。这些控制中如果有任何一个成立,就会防止停机。深度防御的存在正是因为没有单一层是完美的,而生产环境中的AI代理使得这一原则不可协商。
安全架构尚未跟上
AI代理的能力正在比其周围的安全架构更快地发展。公司正在使用IAM模型、API模式和备份策略将自治代理连接到生产基础设施中,这些策略都是为人类是唯一在键盘上操作的世界而设计的。PocketOS是一个公开的例子。还有更多这样的事件正在企业内部悄悄发生,这些事件永远不会被报道。
PocketOS事件暴露了组织在思考代理环境中的访问控制时的结构性缺陷。Railway的CLI令牌模型没有提供基于角色的访问控制、环境范围或对破坏性操作的确认层。这并不是Railway独有的缺陷。它反映了一个行业范围的假设,这个假设已经被融入了过去二十年中构建的IAM和PAM平台中:使用凭据的实体是人类,或者是具有可预测行为的长期服务帐户。
AI代理不是这样。它们在几秒钟内启动。它们自主地将工具链接在一起。在模糊的情况下,它们会做出判断,这些判断有时是正确的,有时是灾难性的。并且它们经常在传统日志系统捕获到它们所做的事情之前消失。
在您的生产基础设施中运行的AI代理不是一个工具,也不是一个服务帐户。它是一种新的身份,思考而不是执行,并且需要自己的离散帐户、自己的最小特权、自己的行为基线和自己的实时审计跟踪。企业目前依赖的IAM和PAM平台是为人类和长期服务帐户构建的,这些帐户不像AI代理那样在几秒钟内启动、将工具链接在一起并在传统日志捕获之前消失。填补这一空白正是安全行业目前正在投资的领域。代理AI安全已经成为一个独立的类别,认识到这一点的公司将更好地应对挑战,避免成为下一波安全高管在入职培训中学习的警示故事。
企业现在需要做什么
PocketOS事件为我们提供了一个清晰的蓝图,说明了充分的控制措施是什么样的。
将AI代理视为一个独特的身份类别:不要像管理人类帐户或服务帐户一样管理代理凭据。AI代理需要具有自身生命周期管理、特权配置文件和行为基线的离散身份,以便能够检测异常。如果您的IAM平台无法区分人类开发人员、服务帐户和自主AI代理,那么这一空白需要立即关注。
在操作级别(而不仅仅是在帐户级别)执行最小特权原则:Railway令牌在PocketOS事件中具有超出代理任务所需的权限。颁发给AI代理的令牌和凭据应针对特定的操作、环境和资源进行范围限制。任何实体在代码库中找到凭据文件后获得的空白权限不再被接受。
要求对破坏性操作进行带外人工确认:不可逆转的操作,例如删除数据、删除数据库或擦除卷,应需要明确的人类批准,这是自治代理无法自动完成的。这不是关于减慢AI的生产力,而是关于在操作错误成本不可恢复的少数情况下保持人工干预。
将备份移到爆炸半径之外:如果PocketOS事件中备份完好无损,那将是一次严重的中断。由于备份存储在与其保护的数据相同的卷上,因此它变成了数据灭绝事件。异地、独立的备份策略不再是可选的,而是区分可恢复事件和业务危机的关键因素。
检测代理行为以实现实时检测:传统日志记录不适用于代理AI活动的速度。企业需要能够实时捕获代理正在执行的操作的工具,能够标记与代理分配的任务无关的凭据访问等异常行为,并在损害发生之前触发自动响应。
该类别已经到来
多年来,企业安全团队一直将AI视为一个位于现有控制层之上的生产力层:一个更聪明的自动补全、一个更快的搜索、一个更好的摘要工具。PocketOS事件表明,这一时代已经结束。AI代理现在正在直接在生产基础设施中运行,具有访问凭据、API和实时数据系统的权限。为前一个时代设计的控制措施不适用于这个新时代。
认识到代理AI安全是一个独立的学科,具有自己的框架、自己的工具和自己的组织所有权的公司,将更好地应对挑战,避免成为下一波安全高管在入职培训中学习的警示故事。
九秒钟。这就是丢失数月数据所需的时间。每一家今天在生产环境中部署AI代理的企业都必须问自己:他们的控制措施是否能够阻止这一事件的发生。












