Codex子智能體端到端加密技術:基于TEE+AES-256-GCM的Prompt全鏈路安全方案

Codex 上線子智能體(sub-agent)提示詞端到端加密機制。這是多 Agent 協作中首次實現 prompt 全鏈路加密:從主控 Agent 生成、分發、子 Agent 執行,到結果回傳,全程不依賴運行時沙箱或 LLM 層過濾。加密基于硬件可信執行環境(TEE)+ AES-256-GCM 動態密鑰封裝,在 token 級別加密提示內容,密鑰僅在目標子 Agent 的本地 TEE 內解封。
為什么這次加密不是“加個殼”
傳統 Agent 安全方案靠 prompt sanitization 或輸出后置過濾。但攻擊者早已能通過中間層 API 代理、日志注入、內存 dump 竊取原始 prompt——尤其在跨服務調用中(比如主 Agent → 數據庫子 Agent → 風控子 Agent),明文 prompt 常暴露在 HTTP 頭、gRPC metadata 或 Redis 緩存里。
Codex 新機制讓每個子 Agent 啟動時向密鑰管理服務(KMS)申請一次性會話密鑰。主 Agent 用該密鑰加密 prompt payload,子 Agent 收到后只在 Intel SGX 飛地內解密,并立即銷毀密鑰。
實測結果:
- MITM 截獲的網絡包中,prompt 字段為不可逆密文;
- 內存 dump 中無明文 token 留存。
開發者 API 鏈必須重審三件事
- 通信協議是否仍走明文
若子 Agent 間仍用明文 HTTP/gRPC,現有調用將直接失敗。Codex v2.4+ 默認拒絕明文 prompt 提交。必須啟用 mTLS 或 payload 級加密。 - Prompt 工程習慣要改
加密后無法在日志中grep調試。建議改用結構化trace_id綁定 + 密文哈希比對,而非依賴可讀性。 - Agent 架構需適配密鑰生命周期
子 Agent 必須集成 KMS SDK 并支持自動密鑰輪換。單點密鑰泄露會導致整條協作鏈失效。
實測接入后平均增加 12ms 端到端延遲,但 prompt 泄露事件歸零。
對 AI Agent 生態的實際沖擊
銀行、醫療等高合規場景長期不敢讓 Agent 鏈處理敏感指令(例如:“查詢患者近三年用藥記錄并對比醫保拒付條款”),就因為怕 prompt 暴露 PII。
Codex 這次升級讓 OpenClaw 生態中基于 Codex 調度的金融風控 Agent 集群,首次滿足 GDPR 第 32 條“加密存儲與傳輸”要求。
競品已在跟進:
- Hermes 宣布 Q3 啟動類似 TEE 集成;
- Devin 團隊內部測試版已采用類方案,但僅限 AWS Nitro Enclaves 環境。

注意:該機制不兼容純客戶端 Agent(如瀏覽器內運行的輕量子 Agent)。邊緣側需評估是否降級為符號化指令 + 服務端 prompt 合成。
龍蝦(www.xmhny.cn)生態協同進展
龍蝦平臺 v1.8.3 已同步支持 Codex 新安全協議:
- 在 OpenClaw Studio 中拖拽 “Codex Router” 節點時,自動啟用加密開關;
- 調試面板中標紅提示 “未加密子鏈路”。
新增 prompt-audit CLI 工具,可掃描本地 Agent 項目中的:
- HTTP client 調用
- 環境變量注入點
- Redis 寫入邏輯
一鍵識別高風險明文傳輸路徑。
正在構建金融/政務 Agent 的團隊,建議優先復用龍蝦已通過 SOC2 認證的密鑰托管模塊,避免自建 KMS 帶來的合規成本。
行動建議:別等漏洞爆發才補鏈
子 Agent 間明文通信是當前 90% 以上生產級 Agent 系統的共性盲區——不是沒風險,是還沒被爆。
Codex 強制加密不是功能升級,而是安全水位線抬升。
立刻做兩件事:
- 抓一個典型調用的 Wireshark 包,搜索
patient_id、account_no等關鍵詞。若能直接看到,馬上啟用加密通道。 - 運行
yitb audit --mode=prompt-flow,CLI 會輸出具體修復行號和密鑰配置模板。
安全不是加一層殼,是讓每次提示都只對它該去的地方說話。