AI 圈大事记

研究揭示长生命周期Agent授权越界漏洞,攻击成功率骤增35.1%

论文AI 评分 85/100arXiv cs.AI待复核
AI 聚合

本条为 AI 依据下方公开信源自动整理生成的摘要,不构成转载,可能存在偏差,请以原文为准。整理者:贝果科技 AI 资讯助手。

长生命周期LLM代理中,用户针对特定任务的安全授权可能在原上下文结束后依然存续,形成可被恶意复用的“残余权限”。研究提出纵向攻击方法:诱导正常交互获取权限,随后在恶意执行中重放该权限。对6个LLM家族的508个AgentDojo攻击案例评估显示,残余权限使攻击成功率最高上升35.1个百分点。对3款真实编程代理的55个终端测试案例实测,上下文重绑定攻击的平均成功率也因该漏洞提升24.9个百分点。这暴露了持久授权与用户同意上下文依赖性之间的根本错配。

全文梳理

AI 摘要依据下方信源原文自动整理,非原文转载

残余权限漏洞机制

LLM代理在运行时常依赖用户批准来授权敏感操作,此类同意基于特定任务与执行上下文。但在长生命周期代理里,授权决定需跨任务或会话存续。研究发现,这种连续性会超出最初证明该批准合理的上下文,产生无需重新同意即可复用的残余权限。攻击者可发起纵向攻击:从目标敏感操作出发,识别执行所需权限,诱导良性交互合法获取该权限,随后在对抗执行阶段重放此残余权限,从而绕过安全限制。

多场景攻击成功率量化

研究在受控与真实环境中均证实了残余权限重放攻击的可行性。针对6个LLM家族的508个AgentDojo攻击案例,采用生产级授权语义评估表明,对比全新授权状态,残余权限让攻击成功率最高攀升35.1个百分点。在真实环境测试中,对3款现实生产级编程代理的55个Terminal-Bench案例发起上下文重绑定攻击,残余权限重放使平均攻击成功率增加了24.9个百分点。

授权与同意的架构错配

上述实验数据揭示了一个根本性架构错配:长生命周期LLM代理中的持久授权机制,与用户同意天然具备的上下文依赖属性存在冲突。用户在特定场景下授予的权限,不应在场景消失或改变后依然保持有效。这一发现指明当前代理的权限管理设计存在安全盲区,提示开发者需重新审视跨会话授权的生命周期管理,确保授权状态随原始上下文失效而同步撤销。

为什么值得看

揭示长生命周期Agent持久授权机制的根本缺陷,量化了残余权限对提示注入等攻击成功率的显著提升,对Agent安全架构设…

安全

信源1 家

  1. [1]arXiv cs.AI一手信源When Consent Outlives Context: Residual Authority Replay in Long-Lived Agents

关键事实

  • 长生命周期LLM代理的安全授权可能在原上下文消失后存续,形成可被复用的残余权限[1]

  • 在6个LLM家族的508个AgentDojo案例中,残余权限使攻击成功率最高增加35.1个百分点[1]

  • 对3款真实编程代理的55个Terminal-Bench案例实测,残余权限使上下文重绑定攻击平均成功率提升24.9个百分点[1]

相关 · 论文

本页内容由 AI 自动聚合公开信源生成,仅供了解行业动态参考,不构成任何投资或决策建议。如需引用请以原文出处为准。