第1章 威胁全景:为什么大模型应用天生脆弱 当你把一个大语言模型接到真实的业务系统里,你会发现一个尴尬的事实:模型本身很聪明,但它对"谁在跟它说话、对方想干什么"几乎一无所知。 传统软件系统的安全边界是清晰的——一个登录接口只接受用户名和密码,一段 SQL 只在数据库里跑。但大模型应用把一句自然语言直接喂给了拥有海量知识和强大"想象力"的生成器。攻击者不需要攻破你的服务器,他只需要把一句话说得恰到好处,就能让模型替他干活:泄露系统提示词、调用不该调用的工具、输出违规内容、甚至把后台数据打包发到外网。 这就是大模型应用最本质的脆弱性:它把"理解意图"这件事,交给了本就不该被信任的外部输入。