本文研究了大语言模型(LLM)集成应用中的一类新型安全威胁,即“LLM 中介的 Web 攻击”(LLM-mediated web attacks)。随着 LLM 越来越多地被集成到 Web 应用中,用于聊天机器人、工具调用和智能体流程,用户输入不仅影响生成的文本,还可能间接触发后端操作,如数据库查询、HTTP 请求、文件操作、模板渲染或 API 调用。攻击者精心构造的输入经过 LLM 应用的转换后,可能流入传统 Web 漏洞的“汇点”(sink),形成新的攻击面。作者系统化地归纳了多种攻击变体,包括 LLM2SQLi(SQL 注入)、LLM2XSS(跨站脚本)、LLM2SSTI(服务器端模板注入)、LLM2CommandInjection(命令注入)、LLM2IDOR(不安全的直接对象引用)、LLM2CSRF(跨站请求伪造)、LLM2XXE(XML 外部实体注入)和 LLM2SSRF(服务端请求伪造)。分析表明,LLM 通常不是底层漏洞的制造者,而是充当“中介层”,在某些工具启用场景下甚至扮演“混淆代理人”(confused deputy),将攻击者的影响传递给信任模型生成或模型影响内容的组件。为验证这一观点,作者实现了 TicketOracle,一个基于 Flask 的 LLM 集成 Web 应用,并在五种攻击场景和七个 LLM 上进行了 LLM2SSRF 的评估实验。结果显示不同模型在安全漏洞利用方面的表现差异显著,说明漏洞利用既取决于不安全的应用架构,也取决于模型的具体行为。最后,作者从提示层、模型层、应用层和网络层提出了缓解策略。本文适合 LLM 应用开发者、安全研究员和蓝队人员阅读,有助于理解 LLM 集成引入的新型攻击面以及多层防御的重要性。
💡 推荐理由: LLM 已成为 Web 应用的新入口,传统 Web 漏洞通过 LLM 中介被重新激活,形成全新的攻击面,且现有安全机制可能无法直接覆盖。蓝队需要了解 LLM 可能作为“混淆代理人”放大攻击影响,从而调整检测和防护策略。
🎯 建议动作: 研究跟进