#composition-attack

共收录 1 条相关安全情报。

← 返回所有主题
👥 作者: Mingxiao Liu, Zhoumian Jiang, Jianan Ma, Jian Zhang, Jialuo Chen, Xinhao Deng, Zhen Wang

本文研究自主AI智能体在长时程任务中依赖市场技能(marketplace skills)的安全认证盲区。当前生态采用逐技能扫描(per-skill scanner):每个技能单独通过安全检测即视为整体安全。作者指出该假设在技能组合(skill composition)下不成立:单个技能可能通过扫描,但当智能体将多个通过扫描的技能输出、能力或副作用串联起来时,可能形成高风险的组合链。因此,技能组合风险是路径级属性而非节点级属性,传统逐包扫描器只能有限拦截此类威胁。作者提出CompoSkill框架,构建技能组合攻击,包含双攻击者模型:白盒攻击者已知受害者的技能池,直接注入显式技能ID序列;黑盒攻击者仅知角色档案,下载该场景下最热门的市场技能,构建技能组合图(Skill Composition Graph),搜索高风险链,其中隐式诱饵不包含任何技能标识符。作者进一步构建CompoSkill-Bench基准,包含1140条记录,覆盖OpenClaw和Nanobot平台上五个威胁、六个场景的长时程专业工作流。实验表明,CompoSkill在白盒设置下风险链形成率(CFR)最高达83.3%,黑盒设置下达80.6%,而现有技能扫描器只能阻止有限比例的风险组合。作者还观察到“桥接技能增强-跳数衰减”模式:桥接技能可以提高攻击成功率,但当额外跳数使风险链超过三个技能时,攻击成功率(ASR)反而下降。这些结果揭示了单一技能认证在自主AI智能体中的系统性缺陷。该研究适合AI安全研究者、LLM平台安全工程师以及构建智能体生态的开发者阅读。

💡 推荐理由: 揭示了当前AI智能体技能市场‘逐技能安全认证’的根本盲区,为防御者指明需要从路径级审视组合风险,而非仅检查单个技能。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)