Salesbleed в Agentforce показал неприятную механику: внешняя веб-форма может стать входом для инструкции, которую AI-агент донесет до внутреннего Slack. Это не просто еще один баг в фильтрации URL, а предупреждение для команд, которые уже подключают агентный AI к CRM, лидам, договорам и корпоративным чатам.
Три уязвимости в Salesforce Agentforce описали исследователи Zenity, сообщает Dark Reading. По их версии, атака начиналась с Web-to-lead-форм Salesforce: это тот редкий участок корпоративного периметра, куда компания сама приглашает случайных людей из интернета прислать почти произвольный текст. Раньше через такие формы пытались проталкивать вредоносный код, теперь туда можно спрятать промпт для AI-агента.
Сценарий выглядит буднично, и от этого хуже. Злоумышленник заполняет форму потенциального лида и добавляет в нее инструкцию для агента, например вывести данные на контролируемый атакующим адрес. Агент на стороне компании забирает лид, обрабатывает текст и, если у него есть нужные права, выполняет действие уже внутри доверенной среды Salesforce. Исследователи назвали набор проблем Salesbleed: данные как будто не выносятся одним большим сливом, а медленно просачиваются через штатные автоматизации.
История не возникла на пустом месте. Годом ранее Noma Security уже показывала похожую проблему с Salesforce Web-to-lead: внешний ввод можно было превратить в команду для агента. Тогда Salesforce усилила правила вокруг URL, которые могли использоваться для вывода данных. Но, судя по новой работе Zenity, это был скорее быстрый пластырь, чем лечение причины: исследователи нашли обходы фильтрации и снова смогли заставить агента работать в интересах атакующего.
Самая опасная часть Salesbleed в Agentforce связана не с кражей кусочков данных, а со Slack. Agentforce-агентов можно подключать к Slack, где они получают наборы прав через subagents: читать данные, писать сообщения, участвовать в рабочих процессах. Для ряда действий предусмотрено подтверждение пользователя и атрибуция, чтобы было понятно, кто инициировал операцию. Но, по данным исследователей, при ответе агента в Slack-треде этих ограничений не хватало.
Отсюда появляется фишинг, который неприятно хорошо вписывается в рабочую рутину. Внешний атакующий через Web-to-lead внедряет инструкцию, агент подхватывает ее и отвечает во внутренней Slack-ветке. Сообщение может выглядеть как просьба от коллеги, IT-поддержки или знакомого бизнес-процесса: перейти по ссылке, подтвердить доступ, открыть документ. Внешний фишинг пользователи еще как-то научились нюхать на расстоянии, а сообщение внутри рабочего канала с участием корпоративного бота проходит психологическую проверку легче.
Salesforce признала проблему, но подчеркнула, что CVE для этих уязвимостей нет и признаков эксплуатации реальными злоумышленниками компания не видела. После отчета Zenity Salesforce изменила настройки по умолчанию для некоторых действий Agentforce в Slack: теперь отправка сообщений должна требовать подтверждения пользователя. Компания также связывается с клиентами, чтобы те проверили конфигурации и внесли рекомендованные изменения.
Техническая правка тоже стала глубже. Раньше контроль URL в выводе AI-агента опирался на регулярные выражения: система пыталась понять, похожа ли строка на ссылку. Это удобно для быстрых проверок, но плохо против людей, которые специально маскируют домены в неожиданных форматах. Salesforce заявляет, что перешла к более строгому разбору URL по спецификации и сводит проверку URL-трафика агентных сценариев в единый шлюз, где правила безопасности применяются последовательнее.
Для разработчиков и security-команд вывод довольно практичный: агентный AI нельзя оценивать как чат-бота с красивым интерфейсом. Если агент читает лиды, видит счета, знает контракты, имеет доступ к Slack и умеет сам отправлять сообщения, он становится частью цепочки выполнения команд. Значит, внешние поля ввода надо рассматривать как потенциальный канал prompt injection, а права агента — как реальные производственные привилегии, а не как экспериментальную игрушку отдела продаж.
Для бизнеса здесь тоже нет удобного ответа в стиле просто включите AI и получите эффективность. Нужно инвентаризировать, какие агенты подключены к каким системам, где они читают внешний ввод, какие действия выполняют без подтверждения и какие логи остаются после их решений. Особенно болезненный пункт — наблюдаемость: если платформа показывает только краткое резюме действий агента, но не дает понять, почему он их совершил, расследование инцидента превращается в гадание по следам в CRM.
Salesbleed в Agentforce вряд ли останется единственным примером такого класса атак. Чем больше компании связывают AI-агентов с почтой, CRM, таск-трекерами и мессенджерами, тем ценнее для атакующих становятся не отдельные уязвимости, а маршруты между приложениями. Следующий вопрос для отрасли простой и неприятный: кто первым научится проектировать агентные системы так, чтобы внешняя фраза из формы не могла стать внутренней командой в доверенном канале?