微软Defender邮件提示注入拦截实测
先了解这件事
研究者发布开源邮件提示注入测试集,用于检验邮件安全网关和 AI 邮箱助手能否识别邮件中的间接提示注入指令。测试集以微软 Defender for Office 365 的提示注入防护为设计对象,样本为标准 .eml 邮件,也可用于其他安全邮件网关、Copilot、Gemini 及自建 RAG 流程,覆盖系统提示词泄露、经 URL 外传数据、工具与写权限探测三类意图,以及明文可见、隐藏 HTML、Base64、零宽字符四种投递编码。测试者实测 Defender for Office 365 Plan 2 新增的邮件提示注入防护,发现 Base64 与零宽字符编码的邮件绕过了邮件流过滤,但 Copilot 在运行时解码并拒答,投递不等于失陷。该防护聚焦数据外泄、套取系统提示词、探测工具与写权限三类意图,高置信度邮件直接隔离并归为 High Confidence Phish,新 Detection Technology 值为 Prompt Injection。
AI 根据报道生成 · 1 小时前更新
后续时间线
- michalos.net(@Cyb3rMik3)实测微软 Defender for Office 365 邮件提示注入拦截:Base64 与零宽字符邮件仍被投递,由 Copilot 运行时拒答兜底
测试者实测微软 Defender for Office 365 Plan 2 新增的邮件提示注入防护,发现 Base64 与零宽字符编码的邮件绕过了邮件流过滤,但 Copilot 在运行时解码并拒答,投递不等于失陷。该防护聚焦数据外泄、套取系统提示词、探测工具与写权限三类意图,高置信度邮件直接隔离并归为 High Confidence Phish,新 Detection Technology 值为 Prompt Injection Protection,对符合条件的租户默认开启。微软 Learn 页将其定位为 Copilot 运行时防护之前的一层,属纵深防御。测试集共 9 封虚构邮件加 1 封良性对照,覆盖 3 种意图与明文、隐藏 HTML、Base64 加零宽字符 3 种投递方式,每封带 X-Injection-Test 头标注意图与绕过方式,用于区分控件是靠意图分类还是绕过信号识别。
- cyb3rmik3/prompt-injection-email-samples开源邮件提示注入测试集:实测 Defender for Office 365 对 Base64 与零宽字符邮件的拦截
研究者发布开源邮件提示注入测试集,用于检验邮件安全网关和 AI 邮箱助手能否识别藏在邮件中的间接提示注入指令。测试集以微软 Defender for Office 365 的提示注入防护为设计对象,但样本是标准 .eml 邮件,也可用于其他安全邮件网关、Copilot、Gemini 及自建 RAG 流程。样本把系统提示词泄露、经 URL 外传数据、工具与写权限探测三种意图,与明文可见、隐藏 HTML、Base64 或零宽字符编码三种投递方式交叉,另加一封无载荷的良性对照邮件,每封邮件带 X-Injection-Test 头标注意图与规避方式。作者建议分别记录控制是否检出、以及载荷是否改变助手输出,并提示来自可信或内部发件人的邮件可能不触发检测,可先单发再尝试组合投递。
相关讨论
关注度走势
每天新增来源
- 10月8日 新增 3 个来源(2 家媒体、1 个账号)