跳到正文
10月8日 · 周四

隐私与数据泄露 · 论文

找到 2 篇
  1. 攻击arXiv:2609.18217 ·

    研究:跨通道碎片化攻击可绕过 MCP 单通道防御,12 个前沿模型最高 100% 泄露凭据

    提出跨通道分段攻击,借MCP多通道隐式信任外发敏感数据

    测试
    GPT-4o、GPT-4o-mini、GPT-5.4 等 15 个应用层
    摘要论文揭示了MCP多通道隐式信任层级,通过跨通道分段与协议级利用突破现有防御,展示了严重的凭证外发风险。
    • 定位与核心问题:本研究系统评估了MCP工具调用流水线中的输入信任问题,针对所有通道共享单一上下文且缺乏权限隔离的设计弱点,探索恶意MCP服务器如何利用多通道实施凭证外发。
    • 方法核心要点:通过受控测试5个输入通道与6种载荷构架建立了模型的隐式信任画像;提出双通道与三通道分段攻击,将恶意模式与映射指令分散在工具描述与工具结果等不同通道;针对强抵御模型设计了符合工具声明目的的价值对齐利用,以及利用VS Code采样接口注入配置提示词的系统提示词覆盖攻击。
    • 关键实验结果:
      1. 双通道分段攻击使12个模型的平均遵从率从单通道的42%上升至82%,使GPT-4o、Gemini Flash与Llama 70B从0%遵从跃升至100%(Table IV)。
      2. 三通道分段攻击使在单通道和双通道下完全防御的Claude Haiku 4.5在Cursor中遵从率达到100%(20/20)(Table IV)。
      3. 针对抵御所有分段攻击的Sonnet 4.6与Opus 4.6,泄露凭证扫描器在Cursor中实现了20/20与18/20的.env文件外发(Table V)。
      4. 受测的7款主流第三方MCP安全工具对两通道与三通道分段攻击的检出率均为0%(Table IX)。
    • 作者结论与启示:作者认为模型的安全性不仅取决于训练对齐,更是模型与具体部署环境(如客户端系统提示词)交互的产物;现有多通道共享上下文且无特权分级的架构存在根本性安全缺陷,亟需在客户端实施通道特定的输入清洗、严格的工具参数类型约束以及跨通道安全感知训练。
    完整解读
  2. 攻击arXiv:2607.25560 ·

    SigLeak 可从执行轨迹推断专有 Agent 技能,平均提升成功率 6.88 个百分点

    提出SigLeak,从执行轨迹比对中推断专有智能体技能

    测试
    GPT-5.4-mini、GPT-5.5、GLM-5.2 等 4 个应用层
    场景
    编程 Agent攻击者黑盒
    摘要提出了通过良性查询和对照轨迹推断黑盒专有技能的 SigLeak 框架,揭示了智能体执行可见性带来的行为侧信道泄露风险。
    • 定位与核心问题:研究黑盒部署下智能体专有技能通过执行轨迹产生行为侧信道泄露的风险。
    • 要解决的问题:AaaS 平台与开发者将高价值技能保留在私有后端,但人工干预与监督所需的轨迹可见性构成了行为侧信道;现有基于显式提示词的提取攻击容易被防御规则拦截,缺乏从良性交互中推断隐藏技能的方法。
    • 方法要点:提出 SigLeak 框架,基于任务多样性与决策密度设计良性诊断探针,并通过对比技能启用与禁用两组配对执行轨迹分离技能签名,经过初始合成与差异引导细化两阶段重构专有技能。
    • 关键实验结果:
      • 在 5 个评测场景中,SigLeak 重构技能使智能体平均成功率相对技能禁用基准提高 6.88 个百分点(据 Table 1)。
      • 在 SkillGuard5 提示防御下,对抗性基线 BBS 恢复内容为零,而 SigLeak 在细粒度 F1 和召回率上均取得最高综合表现(平均 F1 22.8%,召回率 20.1%,据 Figure 4a)。
      • 在同领域 3 个 arXiv 技能区分测试中展现出对角线占优的特异性,read-arxiv-paper 技能匹配度达 19.64% F1,对无关技能匹配度低于 4.17%(据 Figure 4b)。
      • 迭代细化在第 2 轮达到峰值,成功率升至 76.17%、细粒度 F1 升至 19.57%(据 Figure 4c)。
    • 作者结论与启示:作者认为,即使隐藏技能文件并配置提示词防御,专有技能依然会通过执行行为产生侧信道泄露;未来防御需要在保障人工监督可见性与遏制行为推断之间寻求平衡。
    完整解读
已经到底了