研究揭示长生命周期Agent授权越界漏洞,攻击成功率骤增35.1%
论文AI 评分 85/100arXiv cs.AI待复核
AI 聚合
本条为 AI 依据下方公开信源自动整理生成的摘要,不构成转载,可能存在偏差,请以原文为准。整理者:贝果科技 AI 资讯助手。
长生命周期LLM代理中,用户针对特定任务的安全授权可能在原上下文结束后依然存续,形成可被恶意复用的“残余权限”。研究提出纵向攻击方法:诱导正常交互获取权限,随后在恶意执行中重放该权限。对6个LLM家族的508个AgentDojo攻击案例评估显示,残余权限使攻击成功率最高上升35.1个百分点。对3款真实编程代理的55个终端测试案例实测,上下文重绑定攻击的平均成功率也因该漏洞提升24.9个百分点。这暴露了持久授权与用户同意上下文依赖性之间的根本错配。
全文梳理
AI 摘要依据下方信源原文自动整理,非原文转载残余权限漏洞机制
LLM代理在运行时常依赖用户批准来授权敏感操作,此类同意基于特定任务与执行上下文。但在长生命周期代理里,授权决定需跨任务或会话存续。研究发现,这种连续性会超出最初证明该批准合理的上下文,产生无需重新同意即可复用的残余权限。攻击者可发起纵向攻击:从目标敏感操作出发,识别执行所需权限,诱导良性交互合法获取该权限,随后在对抗执行阶段重放此残余权限,从而绕过安全限制。
多场景攻击成功率量化
研究在受控与真实环境中均证实了残余权限重放攻击的可行性。针对6个LLM家族的508个AgentDojo攻击案例,采用生产级授权语义评估表明,对比全新授权状态,残余权限让攻击成功率最高攀升35.1个百分点。在真实环境测试中,对3款现实生产级编程代理的55个Terminal-Bench案例发起上下文重绑定攻击,残余权限重放使平均攻击成功率增加了24.9个百分点。
授权与同意的架构错配
上述实验数据揭示了一个根本性架构错配:长生命周期LLM代理中的持久授权机制,与用户同意天然具备的上下文依赖属性存在冲突。用户在特定场景下授予的权限,不应在场景消失或改变后依然保持有效。这一发现指明当前代理的权限管理设计存在安全盲区,提示开发者需重新审视跨会话授权的生命周期管理,确保授权状态随原始上下文失效而同步撤销。
为什么值得看
揭示长生命周期Agent持久授权机制的根本缺陷,量化了残余权限对提示注入等攻击成功率的显著提升,对Agent安全架构设…
安全
信源1 家
关键事实
相关 · 论文
本页内容由 AI 自动聚合公开信源生成,仅供了解行业动态参考,不构成任何投资或决策建议。如需引用请以原文出处为准。
