本文提出 Prismata,一种针对自主 Web 智能体(web agent)的跨站提示注入攻击的防御框架。背景:自主 Web 智能体旨在自动化日常浏览任务,但继承了 Web 最古老的攻击面之一——跨站脚本攻击(XSS)表明混合可信与不可信内容是危险的。智能体通过将自然语言解释为指令,重新引入此风险,使得第三方和用户生成的内容可通过提示注入劫持智能体。核心挑战:推导任务特定的安全策略需要对页面结构进行推理,而页面结构与攻击者内容纠缠在一起。Prismata 的防御思路是实施上下文最小权限原则,同时约束智能体看到的内容和能执行的操作。其动态信任推导机制为页面内容生成权限标签,并基于经典完整性模型提供结构化限制保证,确保标签只能降低权限且错误标记有界。机械限制机制通过删除内容和限制智能体能力来强制执行这些标签。重要的是,这些机制无需开发者标注,因此 Prismata 支持长尾网站。实验评估使用近期公开发布的 Web 智能体攻击(包括自适应变种)进行,结果表明 Prismata 显著降低攻击成功率,同时保持良性任务效用。本文适合安全研究人员、自主智能体开发者以及关注大模型安全的应用工程师阅读。
💡 推荐理由: 随着 LLM 驱动的自主智能体在浏览器中执行任务,跨站提示注入成为新兴且严峻的安全威胁。Prismata 提供了一种无需手动标注、可推广的防御方案,能显著降低攻击成功率,对保护未来自动化浏览安全至关重要。
🎯 建议动作: 研究跟进