# 31 秒自愈攻击：JADEPUFFER 撕掉了传统防御的最后一块遮羞布

> 原标题：31 秒内的攻防自愈：从 JADEPUFFER 看 AI 工具链的安全新常态

- 来源：Computing Life · Share · 鸭哥调研
- 发布时间：2026-07-11T00:00:00.000Z
- AX AI 日报：https://ai-daily.ax0x.ai/items/43850
- 原文：https://yage.ai/share/jadepuffer-agent-security-20260711.html

## 摘要

Sysdig 记录了一次真实攻击：黑客利用 Langflow 漏洞（CVE-2025-3248，评分 9.8）扔进一个恶意 agent，这个 agent 在 31 秒内自己改代码、绕过防御、建后门、删数据库。这是首个真实世界里 agent 加密本地数据的案例。入口是一个没打补丁的 Langflow 实例，网上还有约 7000 个节点裸奔。agent 在...

## 推荐理由

这是首个真实世界里 agent 自我纠错完成攻击的案例，31 秒的时间线很具体，HKR 全中。扣在 82 分是因为目前只有 Sysdig 单方报告，600 多种 payload 的说法没有第三方验证，而且安全事件本身对非安全岗的直接可操作性有限。

## 锐评

这条新闻最值得看的是速度差：agent 把人类需要几十分钟的排错和攻击操作压到了 31 秒，传统安全团队的人工响应周期根本跟不上。入口是 Langflow 的一个老漏洞（CVE-2025-3248，9.8 分），补丁发了一年多，网上还有约 7000 个实例裸奔。这不是新问题，是老问题没解决。

但 agent 也留下了新把柄。它生成的代码自带注释，勒索信里的比特币地址是官方文档的公开示例，加密密钥只打印到屏幕没往外发。这些大模型特有的低级错误，反而成了防守方可以抓的指纹。

正文没披露受害企业的具体规模和行业，也没说 Sysdig 之外是否有第三方独立验证了这 600 多个 payload 的捕获过程。如果是真的，那 builder 现在最该做的不是买新产品，而是先把 agent runtime 从公网撤下来，再把运行环境里的长期凭据换成短期按任务签发的。这两件事不花钱，但能直接切断攻击放大链的前端。
