<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	
	xmlns:georss="http://www.georss.org/georss"
	xmlns:geo="http://www.w3.org/2003/01/geo/wgs84_pos#"
	>

<channel>
	<title>Agentforce &#8211; 科技島-掌握科技新聞、科技職場最新資訊</title>
	<atom:link href="https://www.technice.com.tw/tag/agentforce/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.technice.com.tw</link>
	<description>專注於科技新聞、科技職場、科技知識相關資訊，包含生成式AI、人工智慧、Web 3.0、區塊鏈、科技職缺百科、生物科技、軟體發展、雲端技術等豐富內容，適合熱衷科技及從事科技專業人事第一手資訊的平台。</description>
	<lastBuildDate>Fri, 26 Sep 2025 03:15:43 +0000</lastBuildDate>
	<language>zh-TW</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=6.4.2</generator>

<image>
	<url>https://www.technice.com.tw/wp-content/uploads/2022/12/cropped-wordpress_512x512-150x150.png</url>
	<title>Agentforce &#8211; 科技島-掌握科技新聞、科技職場最新資訊</title>
	<link>https://www.technice.com.tw</link>
	<width>32</width>
	<height>32</height>
</image> 
<site xmlns="com-wordpress:feed-additions:1">223945996</site>	<item>
		<title>Salesforce旗下Agentforce AI平台曝資安漏洞 現已強制更新URL白名單</title>
		<link>https://www.technice.com.tw/techmanage/infosecurity/193559/</link>
					<comments>https://www.technice.com.tw/techmanage/infosecurity/193559/#respond</comments>
		
		<dc:creator><![CDATA[孫敬]]></dc:creator>
		<pubDate>Fri, 26 Sep 2025 03:12:56 +0000</pubDate>
				<category><![CDATA[資安]]></category>
		<category><![CDATA[生活]]></category>
		<category><![CDATA[Agentforce]]></category>
		<category><![CDATA[Salesforce]]></category>
		<category><![CDATA[URL]]></category>
		<guid isPermaLink="false">https://www.technice.com.tw/?p=193559</guid>

					<description><![CDATA[<p><img width="2048" height="1365" src="https://www.technice.com.tw/wp-content/uploads/2025/09/Salesforce-20250926.jpg" class="attachment-post-thumbnail size-post-thumbnail wp-post-image" alt="Salesforce 20250926" decoding="async" srcset="https://www.technice.com.tw/wp-content/uploads/2025/09/Salesforce-20250926.jpg 2048w, https://www.technice.com.tw/wp-content/uploads/2025/09/Salesforce-20250926-300x200.jpg 300w, https://www.technice.com.tw/wp-content/uploads/2025/09/Salesforce-20250926-1024x683.jpg 1024w, https://www.technice.com.tw/wp-content/uploads/2025/09/Salesforce-20250926-768x512.jpg 768w, https://www.technice.com.tw/wp-content/uploads/2025/09/Salesforce-20250926-1536x1024.jpg 1536w" sizes="(max-width: 2048px) 100vw, 2048px" title="Salesforce旗下Agentforce AI平台曝資安漏洞 現已強制更新URL白名單 1"></p>
<p>資安公司Noma Labs最近在Salesforce的Agentforce AI平台上，發現了一個名為「ForcedLeak」；CVSS評分為9.4的資安漏洞。<content><span style="font-weight: 400;">記者孫敬／編譯</span></p>
<p><span style="font-weight: 400;">資安公司Noma Labs最近在<span style="color: #33cccc;"><a style="color: #33cccc;" href="https://www.technice.com.tw/?s=Salesforce" target="_blank" rel="noopener">Salesforce</a></span>的Agentforce AI平台上，發現了一個名為「ForcedLeak」；CVSS評分為9.4的資安漏洞，其運作方式是一種極其複雜的「間接提示注入」（Indirect prompt injection）攻擊，可能導致外部攻擊者竊取敏感的客戶關係管理（CRM）資料。</span></p>
<p><span style="font-weight: 400;">這項發現凸顯出，與傳統系統相比，自主運作的AI代理程式帶來了本質上截然不同的、更廣泛的攻擊面。</span></p>
<p><b>延伸閱讀：<a href="https://www.technice.com.tw/techmanage/infosecurity/193540/" target="_blank" rel="noopener"><span style="color: #33cccc;">趨勢科技ZDI查獲輝達函式庫資安漏洞 Python pickle模組再成隱憂</span></a></b></p>
<p>[caption id="attachment_193562" align="aligncenter" width="2048"]<img class="wp-image-193562 size-full" src="https://www.technice.com.tw/wp-content/uploads/2025/09/Salesforce-20250926.jpg" alt="" width="2048" height="1365" /> Salesforce已更新Agentforce和Einstein AI的URL允許清單。（圖／Salesforce）[/caption]</p>
<h2><b>Salesforce AI三大關鍵弱點導致資料外洩</b></h2>
<p><span style="font-weight: 400;">研究人員發現，此次攻擊成功的原因，是利用了Salesforce AI平台的多個弱點，包括：</span></p>
<ul>
<li style="font-weight: 400;" aria-level="1"><span style="font-weight: 400;">情境驗證不足：AI模型無法區分其內部載入的可信數據，與攻擊者在其中嵌入的惡意指令。</span></li>
<li style="font-weight: 400;" aria-level="1"><span style="font-weight: 400;">過度寬鬆的AI模型行為：AI的行為過於寬鬆，使得它會聽從並執行惡意指令。</span></li>
<li style="font-weight: 400;" aria-level="1"><span style="font-weight: 400;">繞過內容安全政策（CSP）的漏洞：研究人員發現一個關鍵漏洞，成功繞過了平台的內容安全政策。</span></li>
</ul>
<p><span style="font-weight: 400;">具體攻擊手法是，攻擊者可以建立一個惡意的Web-to-Lead表單，並在裡面隱藏未經授權的指令。當AI代理程式處理這筆潛在客戶資料時，其大型語言模型（LLM）會將這些惡意指令視為合法指令，導致敏感資料被竊取。例如，攻擊者在表單的「描述」欄位中植入惡意程式碼，當員工要求AI代理程式審查這筆資料時，代理程式就會執行隱藏的指令。</span></p>
<p><span style="font-weight: 400;">這個攻擊成功的關鍵，在於研究人員發現一個已過期的Salesforce網域「my-salesforce-cms.com」仍被列在白名單中，且該網域可以被購買。攻擊者只要買下這個網域，就能建立一個看似可信的通道，讓AI代理程式將敏感資料傳送到這個由攻擊者控制的網域，藉此繞過本應阻止這類行為的安全控制。</span></p>
<h2><b>如何防範與保護你的CRM資料？</b></h2>
<p><span style="font-weight: 400;">如果這個名為 ForcedLeak 的漏洞被廣泛利用，將會帶來嚴重的後果，包括機密的客戶聯絡資訊、銷售管道數據、內部溝通內容和歷史互動紀錄等，都可能面臨外洩風險。所有啟用Web-to-Lead功能的Salesforce Agentforce用戶，特別是那些需要經常處理外部潛在客戶資料的銷售與行銷組織，都可能受到影響。</span></p>
<p><span style="font-weight: 400;">Salesforce現更新了已過期的網域，並針對Agentforce和Einstein AI<span style="color: #33cccc;"><a style="color: #33cccc;" href="https://help.salesforce.com/s/products/service?language=en_US" target="_blank" rel="noopener">實施</a></span>了更嚴格的「信任URL執行」（Trusted URLs Enforcement）安全控制。</span></p>
<p><span style="font-weight: 400;">Salesforce官方建議用戶採取以下措施來保護資料安全：</span></p>
<ul>
<li style="font-weight: 400;" aria-level="1"><span style="font-weight: 400;">更新安全設定：立即套用官方建議的更新，為Agentforce和Einstein AI強制執行「信任URL執行」。</span></li>
<li style="font-weight: 400;" aria-level="1"><span style="font-weight: 400;">審核現有資料：檢查現有的潛在客戶資料中，是否有任何包含異常指令的可疑提交內容。</span></li>
<li style="font-weight: 400;" aria-level="1"><span style="font-weight: 400;">實施嚴格的輸入驗證：對所有來自不可信來源的數據，實施嚴格的輸入驗證和資料清理。</span></li>
</ul>
<p><span style="font-weight: 400;">資料來源：<span style="color: #33cccc;"><a style="color: #33cccc;" href="https://cybersecuritynews.com/salesforce-ai-agent-vulnerability/" target="_blank" rel="noopener">Cyber Security News</a></span></span></content></p>
<p>這篇文章 <a rel="nofollow" href="https://www.technice.com.tw/techmanage/infosecurity/193559/">Salesforce旗下Agentforce AI平台曝資安漏洞 現已強制更新URL白名單</a> 最早出現於 <a rel="nofollow" href="https://www.technice.com.tw">科技島-掌握科技新聞、科技職場最新資訊</a>。</p>
]]></description>
		
					<wfw:commentRss>https://www.technice.com.tw/techmanage/infosecurity/193559/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">193559</post-id>	</item>
	</channel>
</rss>
