研究者披露 AP2 支付协议的 Whisper 提示注入攻击并提出 A-VIP 防御
作者对AP2开展Whisper决策攻击与A-VIP防御,事实操纵在gemini-3.1-flash-lite达73.3%。
- 90%gemini-2.5-flash-lite上Vault Whisper成功率(Table 3)
- 56%gemini-2.5-flash-lite上Branded Whisper成功率(Table 3)
- 73.3%gemini-3.1-flash-lite上Selection Whisper成功率(Table 3)
协议层签名能验证交易未篡改,但无法约束做决策的推理过程,导致商户文本可操纵智能体行为。
现有研究涵盖智能体支付安全、提示注入基准及模型输入输出防御,但缺乏意图与决策的协议层绑定。
A-VIP将意图视为权能授权,通过会话令牌解耦凭据、结构化比对绑定购物车,并对未授权超支触发确认。
评测覆盖17个Google模型及跨厂商模型,实测记录到事实操纵普遍有效,A-VIP成功拦截结构篡改。
作者指出同价替换无法拦截、确认依赖用户审查及扫描器误报等局限,未来可探索多轮社工与密码学证明。
论文揭示了AP2协议决策层受操纵的风险,提出结构化与权能绑定防御A-VIP,并发布评测基准。