@aacle_: 每个人都在纠结隐藏在PDF和网站中的提示注入。而工具列表本身——那个一直…

X AI KOLs Timeline 新闻

摘要

一条推文和博客文章指出,工具列表本身就是一个攻击面:通过控制工具的描述,攻击者可以在没有利用代码的情况下劫持AI代理的行为。这是MCP漏洞奖励系列的第2部分。

每个人都在纠结隐藏在PDF和网站中的提示注入。 而工具列表本身——每个代理首先读取的东西——却门户大开。 MCP漏洞奖励系列第2部分 https://t.co/HrIfPkRHFM
查看原文
查看缓存全文

缓存时间: 2026/07/22 04:21

所有人都在痴迷于隐藏在PDF和网站中的提示注入攻击。

而工具列表本身——每个代理程序最先读取的内容——却门户大开。

MCP漏洞悬赏系列第二部分
https://t.co/HrIfPkRHFM


工具列表本身就是攻击入口(MCP漏洞悬赏系列——第二部分)

来源:https://medium.com/@Aacle/the-tool-list-itself-is-the-attack-mcp-bugbounty-series-part-2-107e0311be94
按回车键或点击查看完整尺寸图片

Abhishek meena (https://medium.com/@Aacle?source=post_page—byline–107e0311be94—————————————)
MCP漏洞悬赏实地指南·第二部分(共五部分)——探讨恶意工具描述如何劫持模型,以及如何将其作为真实漏洞提交。

30秒速览
MCP工具由模型根据其文本描述进行选择。该描述只是模型作为指令读取的文本。控制描述的入侵者即可控制模型。无需攻击载荷,无需漏洞利用,无需CVE编号。这是一个可提交的漏洞,而多数漏洞悬赏项目对此视而不见。

本系列前情提要:
第一部分——MCP服务器就是新的开放端口22,但几乎无人对其进行审计。(https://medium.com/@Aacle/mcp-servers-are-the-new-open-port-22-nobodys-auditing-them-23f3f0e60768?sk=c97fde791ac88525ef3c1ec5aba91f72)

在第一部分中,我们将MCP定义为LLM允许运行的一组工具。

而大多数漏洞猎人忽略的是:模型选择工具并非依据名称,而是阅读工具的描述后决定是否调用它。

描述是文本。模型将文本视为指令。

因此,谁编写描述,谁就在编写模型将遵循的指令。

这就是整个漏洞的本质。能够设置或更改工具描述的入侵者,可以让模型执行用户从未要求过的操作——而且这看起来不像攻击,因为模型“只是在使用赋予它的工具”。

相似文章

理解提示词注入:AI安全的前沿挑战

OpenAI Blog

OpenAI发布了关于提示词注入攻击的指导,这是一种社会工程漏洞,恶意指令可以隐藏在网页内容或文档中,诱骗AI模型执行意外操作。该公司概述了其多层防御策略,包括指令层级研究、自动化安全测试和AI驱动的监控系统。

如今,防御者也开始采用提示注入

Ars Technica

Tracebit 推出了‘context bombing’技术,通过将提示注入作为防御诱饵来阻止AI黑客代理,在领先LLM的测试中,将管理员被入侵率从57%降至5%。