PraisonAI 提示注入防御默认阈值过高,单向量攻击可绕过拦截
PraisonAI: Prompt Injection Defense Bypassed for HIGH-Level Threats
AI 导读
PraisonAI 的 InjectionDefense 提示注入防御层默认配置存在缺陷,block_threshold 默认为 ThreatLevel.CRITICAL,只有同时触发 3 项及以上检测才会拦截。单个检测命中,包括被明确标记为危险的指令覆盖和财务操纵类别,只产生 HIGH 级别告警并写入日志,不会阻断,请求原样转发给 LLM。研究者给出的验证提示词仅触发一项指令覆盖检测即可完全绕过防御,财务操纵类提示同样被放行。影响包括系统提示词提取、未授权工具调用、会话上下文外泄以及代理具备支付工具时的资金操纵。建议将默认阈值改为 ThreatLevel.HIGH,使任一危险类别命中即拦截,需要宽松行为的运营者可显式传入 CRITICAL,并更新阈值注释说明严重级别与拦截的映射关系。
推荐理由
披露了 PraisonAI 提示注入防御因默认阈值过高而形同虚设,并给出单行修复方案,部署该库的团队可据此自查。