防御arXiv:2609.11757 · 9月10日研究者披露 AP2 支付协议的 Whisper 提示注入攻击并提出 A-VIP 防御提出 A-VIP,将购物意图绑定到支付授权以阻断商户文本操控AI Agent·测试gemini-2.5-flash-lite、gemini-3.1-flash-lite、gemini-3-flash-preview 等 15 个·应用层权限与审批提示注入权限与沙箱+2+2摘要论文揭示了 AP2 协议决策层受操纵的风险,提出结构化与权能绑定防御 A-VIP,并发布评测基准。完整解读
防御arXiv:2610.03089 · 10月2日COBRA:为计算机使用 Agent 防御分支引导攻击的双 LLM 架构提出 COBRA 双 LLM 架构,防御计算机使用智能体的分支转向攻击网页与电脑操作·测试gpt-5、UI-TARS-1.5-7B、claude-sonnet-5 等 6 个·应用层指令与数据隔离权限与沙箱+2+2摘要提出分支转向防御架构 COBRA,通过事前能力约束与边界代理消除分支转向攻击并兼顾效用。完整解读
防御arXiv:2608.30041 · 8月31日SkillGuard:面向间接提示注入的 LLM Agent 能力限制机制提出 SkillGuard,用可达性切断污染后通往禁止状态的技能调用AI Agent·测试Gemini 2.5 Flash、Llama3.3-70B·应用层权限与审批提示注入权限与沙箱完整解读
防御arXiv:2609.18411 · 9月16日可验证行动卡片 VAC:为智能体浏览器提供可信人在回路确认提出 VAC,用真实操作参数与来源隔离保护智能体浏览器确认网页与电脑操作·测试gpt-oss-120b、Gemini-2.5-Flash、GPT-4.1 等 6 个·应用层权限与审批提示注入权限与沙箱+1+1完整解读