@aacle_: 每个人都在纠结隐藏在PDF和网站中的提示注入。而工具列表本身——那个一直…
摘要
一条推文和博客文章指出,工具列表本身就是一个攻击面:通过控制工具的描述,攻击者可以在没有利用代码的情况下劫持AI代理的行为。这是MCP漏洞奖励系列的第2部分。
查看缓存全文
缓存时间: 2026/07/22 04:21
所有人都在痴迷于隐藏在PDF和网站中的提示注入攻击。
而工具列表本身——每个代理程序最先读取的内容——却门户大开。
MCP漏洞悬赏系列第二部分
https://t.co/HrIfPkRHFM
工具列表本身就是攻击入口(MCP漏洞悬赏系列——第二部分)
来源:https://medium.com/@Aacle/the-tool-list-itself-is-the-attack-mcp-bugbounty-series-part-2-107e0311be94
按回车键或点击查看完整尺寸图片
Abhishek meena (https://medium.com/@Aacle?source=post_page—byline–107e0311be94—————————————)
MCP漏洞悬赏实地指南·第二部分(共五部分)——探讨恶意工具描述如何劫持模型,以及如何将其作为真实漏洞提交。
30秒速览
MCP工具由模型根据其文本描述进行选择。该描述只是模型作为指令读取的文本。控制描述的入侵者即可控制模型。无需攻击载荷,无需漏洞利用,无需CVE编号。这是一个可提交的漏洞,而多数漏洞悬赏项目对此视而不见。
本系列前情提要:
第一部分——MCP服务器就是新的开放端口22,但几乎无人对其进行审计。(https://medium.com/@Aacle/mcp-servers-are-the-new-open-port-22-nobodys-auditing-them-23f3f0e60768?sk=c97fde791ac88525ef3c1ec5aba91f72)
在第一部分中,我们将MCP定义为LLM允许运行的一组工具。
而大多数漏洞猎人忽略的是:模型选择工具并非依据名称,而是阅读工具的描述后决定是否调用它。
描述是文本。模型将文本视为指令。
因此,谁编写描述,谁就在编写模型将遵循的指令。
这就是整个漏洞的本质。能够设置或更改工具描述的入侵者,可以让模型执行用户从未要求过的操作——而且这看起来不像攻击,因为模型“只是在使用赋予它的工具”。
相似文章
理解提示词注入:AI安全的前沿挑战
OpenAI发布了关于提示词注入攻击的指导,这是一种社会工程漏洞,恶意指令可以隐藏在网页内容或文档中,诱骗AI模型执行意外操作。该公司概述了其多层防御策略,包括指令层级研究、自动化安全测试和AI驱动的监控系统。
对于使用工具的智能体,安全边界应划在哪里?
讨论AI智能体使用工具的安全风险,重点关注提示注入这一实际威胁——不受信任的文本可能改变智能体行为,以及在授予权限前需要进行可重复测试。
你们如何处理读取外部内容的代理中的提示注入问题?
关于在读取外部内容(如电子邮件和网页)的AI代理中处理提示注入攻击的讨论,探讨了生产级别的防御措施以及超越明显模式的微妙威胁。
如今,防御者也开始采用提示注入
Tracebit 推出了‘context bombing’技术,通过将提示注入作为防御诱饵来阻止AI黑客代理,在领先LLM的测试中,将管理员被入侵率从57%降至5%。
上周一次提示注入击垮了生产环境中的AI代理——以下是事后复盘的发现
一个生产环境中的AI客服代理因提示注入而被攻破,导致其他客户数据泄露。事后复盘揭示了缺少执行层、审计追踪无效以及没有终止开关等问题,凸显了部署AI代理时存在的系统性安全漏洞。