论文披露主动式智能体的服务方间接提示注入攻击
提出服务方间接提示注入,把主动智能体的决策协助转向预选目标
- arXiv
- 2610.05266
- 发表
- 层
- 应用层
- 场景
- AI Agent
- 被测模型
- GPT-5、Claude Opus 4.6、Gemini 3 Pro 等 7 个
- 攻击提示注入
摘要提供者侧间接注入用 T–B–S 把主动协助转向外部目标,并在三环境中提高模拟用户授权。
外部提供者只控制与自身目标关联的内容,就可以把良性主动个人智能体的协助转向该目标。
提出服务方间接提示注入,把主动智能体的决策协助转向预选目标
外部提供者只控制与自身目标关联的内容,就可以把良性主动个人智能体的协助转向该目标。
提出 MADBench,评测多智能体辩论是吸收还是放大对抗影响
MADBench 是一个评测多智能体辩论安全性的基准,用来看攻击是被辩论吸收还是被放大。
测量间接提示注入对类型化概率决策的动作劫持
作者在 jev-1.13.0 上研究 decision hijacking:不可信内容能否在用户任务和可选动作都不变时,把类型化决策推向攻击者目标。
提出两阶段框架 A2M,优化 MCP 工具元数据与返回载荷以劫持 Agent
提出 Provenance-Aware Transformers,隔离不可信来源防御间接提示注入
提出 ALIBI,向恶意二进制注入不执行掩护叙事使分析器误判为良性
ALIBI 是针对 LLM 恶意软件分诊的语义掩护叙事攻击:不覆盖系统指令,而把仍可见的可疑静态证据重释成良性安全产品的预期行为。
提出 Emergence World,对长时程多智能体系统开展对抗压力测试
摘要作者通过长期平行世界实验指出模型对齐不具备可组合性,单模型群体会产生社会奉承、协同退缩及语言不透明等失效。
提出 AP2 支付协议的 Whisper 攻击与 A-VIP 绑定防御
摘要论文揭示了 AP2 协议决策层受操纵的风险,提出结构化与权能绑定防御 A-VIP,并发布评测基准。
提出 MCPSEC,仅凭工具元数据无盒检测 MCP 间接提示注入漏洞
提出神经符号纵深架构,阻断 AI-SOC 的日志投毒与间接提示注入
提出 OBELISK 三级流水线,权衡恶意软件检测的准确率、开销与鲁棒性
OBELISK 把 Windows PE 恶意软件检测做成 YARA、EMBER-GBDT 与 Nebula 的顺序流水线,用来同时看检出、计算开销和对抗鲁棒性。
用受控污染评测智能体对不可靠工具返回的过度依赖
作者评测 LLM 智能体是否会采纳不可靠的工具返回。现有工具基准多假定返回正确,而搜索综合、子智能体报告和代码执行都可能把错误内容交给智能体。评测只改答案相关内容。
提出类型化溯源与断言护栏,约束持久 Agent 释放自传断言
提出利用检查点回滚破坏 Agent 执行连续性的攻击
摘要论文系统研究了智能体 C/R 的安全性,分析了合法回滚破坏执行连续性的机理,并实证评估了其普遍性与危害。
提出 LongPIBench,评测长文档场景下的提示注入攻击与防御
摘要论文构建长文本提示注入基准 LongPIBench,揭示启发式与优化攻击在长文档中的高有效性及现有防御的大幅失效。
提出同策略蒸馏防御微调方法 SecOPD,抵御自适应提示注入
提出 Cocktail 水印,共嵌稳健与脆弱信号以溯源并发现篡改
提出权威链劫持与轨迹引导策略演化,劫持搜索 Agent 的证据链
摘要论文揭示了多步搜索智能体在受限中间人操纵下的脆弱性,提出 ACH 策略与 TGSE 演化方法并完成系统验证。
提出 EXE-Bench 比较 Windows 恶意软件检测器的可用性权衡
EXE-Bench 用同一设置给 AI Windows 恶意软件检测器做四指标排序,而不是只比一次测试集准确率。。
提出 RARE-Guard,阻止逆向观察被提升为指令或已验证声明
作者定义的失败是:LLM 辅助逆向中,忠实提取的二进制观察获得它并未赢得的指令权限、声明证据或可信状态。