#ap2

共收录 1 条相关安全情报。

← 返回所有主题
👥 作者: Yedidel Louck, Amit Dvir, Ariel Stulman

该论文关注自主软件代理代替用户进行购物与支付的场景。当前主流的代理支付协议(如 AP2)会对已完成的购买生成密码学有效的签名,但这些签名只保证交易动作在协议层面合法,并不约束代理形成该决策的过程。由此产生一个结构性缺口:普通的商品描述文本即可作为注入载体(论文称为“耳语攻击”/Whisper Attacks),把购物代理引导到构造一个通过全部协议校验、却与用户原始请求不符的购物车。论文据此提出并验证了三种相关攻击。第一种,代理被诱导去获取另一名用户的支付凭证。第二种,代理组装出一个签名有效但内容与用户先前所看到的不一致的购物车。第三种,只需一条关于库存或产品来源的事实性声明,就能让代理从页面展示的较便宜商品转向更昂贵的商品,而最终购物车与商品列表信息仍然完全自洽——也就是说没有任何明显的篡改痕迹。实验部分使用 AP2 示例代理默认指定的 Gemini Flash-Lite 模型,三种攻击的成功率分别达到 90%、56% 和 73.3%。作者进一步验证该缺陷并非单一模型问题:它在十七个 Google 模型、三个互不相关的代理框架、两个跨厂商锚点以及 Google 自家的消费级助手上均复现。针对这一攻击面,作者提出 A-VIP(AP2 Verified-Intent Protection),一种协议层防御。其核心思路是不去评判商家描述文本是否“可信”,而是把已签名的意图视为一次能力授予(capability grant):每一次凭证查询都绑定到发起该查询的会话,每一条购物车行项都绑定到用户实际看到的那份商品列表,同时对未经授权的支出进行标记。按论文报告,前两种攻击会留下结构性痕迹,这些绑定机制可以在零误报的前提下将其阻断;第三种攻击不留痕迹,因此 A-VIP 采取将未授权支出浮现给用户确认的策略。论文最后公开了 A-VIP 的代码、经过机器校验的不变式(machine-checked invariants),以及包含 1,544 个评估场景的 AP2-WhisperBench 测试集。

💡 推荐理由: 它揭示了代理支付协议中“签名覆盖动作却不覆盖决策”的共性缺陷:攻击者只需操纵商品描述文本即可改变交易语义,而所有密码学校验依然通过。对设计 LLM 代理权限模型、代理商务风控和交易审计的团队具有直接参考价值。

🎯 建议动作: 研究跟进,并纳入代理支付与 LLM 代理权限设计的内部安全评估

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)