PraisonAI 提示注入防御被指仅在高危等级拦截,单向量注入可绕过
PraisonAI: Prompt-injection defense blocks only when 3+ detector families fire simultaneously; realistic single-vector injections pass through unblocked
AI 导读
GitHub 安全公告披露,PraisonAI 的可选提示注入防御(enable_injection_defense())仅在 ThreatLevel.CRITICAL 时拦截,而该等级需要三种以上检测器家族同时命中;现实中的单向量或双向量注入(如「忽略此前所有指令」这类载荷)只会被标记为 HIGH 并原样放行。根因在于 scan_text 中的 blocked = (level >= ThreatLevel.CRITICAL) and not is_trusted,而 1 至 2 项检查最高只到 HIGH;文档声明的 HIGH 级「sanitize」清洗行为在代码中并未实现。公告给出的验证代码显示,单句注入载荷判定为 HIGH 且 blocked 为 False,而同时触发四类检测器的载荷才被判为 CRITICAL 并拦截。
推荐理由
PraisonAI 的注入防御只在 3 类检测器同时命中时才拦截,常规单向量注入可直接绕过,使用该框架的团队可据此核对自身配置。
阅读原文