OWASP榜首与事件记录第12的悖论

OWASP榜首与事件记录的矛盾

仅凭低CVE数量就将提示注入攻击的安全优先级降低的首席信息安全官(CISO)正在错误解读评分板。提示注入攻击已连续三年位居OWASP大语言模型(LLM)应用十大风险榜首。当该项目的两位负责人将此列表与6,639个标记的真实世界事件进行比对时,提示注入在事件记录中仅排名第12位。这一下降衡量的是可见性而非危险性,因为攻击发生在漏洞扫描器无法察觉的区域。

这一发现属于Kyriakos”Rock”Lambros和Steve Wilson,他们是OWASP LLM应用十大风险项目的两位负责人,他们在8月18日将这一发现发布在arXiv上,并附带了免责声明。该分析是探索性的,未经同行评审,也不是OWASP的官方发布,作者明确表示它不取代官方列表及其流程。

其背后的数据是真实的:7,714个来自CVE、GitHub安全公告、OSV和AIAAIC AI伤害数据库的LLM安全事件,其中6,639个事件被标记为20个条目的分类法,还有一个贝叶斯模型,在将数据驱动排名与专家投票并列之前,会校正每个计数以分类器误差。

比较发现专家判断与公开事件记录之间没有统计学上可检测的一致性。Cohen’s kappa值为0.20,90%的区间从负0.16到0.57。”区间跨越零点,所以我们不能排除两种排名仅偶然一致的可能性,”他们写道。”诚实的底线:一致性弱,而非确认。”

Lambros是OWASP GenAI安全项目LLM应用十大风险项目的联合负责人,同时也是Zenity公司AI标准和治理总监,他在向VentureBeat的书面回答中以证据性术语阐述了这一发现。”我们有两种衡量相同风险的方式,专家判断和公开事件记录,它们相互矛盾,”Lambros说。”两位证人在互相矛盾,我们无法告诉您谁在说谎。”

扫描器永远无法记录的攻击链

这一差距是结构性的。提示注入将指令隐藏在模型读取的内容中,从日志条目到支持工单再到检索回来的文档。然后,智能体使用其合法持有的凭据执行攻击者想要的工具调用。整个攻击链中没有产品缺陷,因此攻击不会留下任何CVE供扫描器发现。

能够检测到此类攻击的防御措施包括针对已部署系统的对抗性测试以及对智能体可访问范围的严格限制,这样被欺骗的模型就无法接触任何高价值资产。同样的逻辑表明,现在应该在架构层面资助智能体记忆和MCP工具边界,而不是等待总是滞后一个周期的咨询量。

Wilson将首先部署的控制措施

Wilson是Exabeam公司首席AI和产品官,同时也是OWASP LLM应用十大风险项目的联合负责人,他在向VentureBeat的书面回答中指出了他将首先部署针对该特定攻击链的控制措施:一个在日志文件中读取攻击者载荷的智能体,将其作为指令,并使用有效凭据重写DNS。

“我会做的第一件事是在模型外部设置一个授权门:智能体可以提出确切的DNS更改,但它不能授予自己执行更改的权限,”Wilson说。”在提示中编写的安全规则可能会塑造模型的行为,但它们仍然是给模型的建议,而不是可执行的安全控制。”

这个门是有代价的,Wilson明确指出了这一点。”权衡的是智能体失去了自主执行任意高影响力基础设施更改的能力,同时保留了自主调查和有界限的常规修复能力,”他说。

为什么第一风险在记录中显得很小

“提示注入是LLM攻击中最被理解的,并且已部署的系统正在积极防御它,”作者写道,他们将整个差异压缩成一句话。”专家将其排在首位是因为即使防御措施大多有效,攻击面仍然巨大;数据看到的是成功渗透的案例。”

Wilson从两个方面观察这一差距。”事件数据非常有价值,但它本质上是向后看的,并且解释起来 notoriously棘手,”他说。”它告诉我们被观察到、识别到、分类和报告的内容。它不一定告诉我们人们在当前构建的系统中什么是最危险的。”

他将提示注入比作”死亡和税收”,并越来越将其比作”LLM系统的物理定律”,因为一个模型被同时要求解释可信指令和不可信内容。

更好的防御措施并未解决这一问题。”一个在99%情况下有效的控制措施在失败案例会给攻击者带来有意义访问权限时是不够的。坦率地说,我认为我们还没有达到99%的水平,”Wilson说。”持久的解决方案不是相信我们可以完美地消除提示注入。而是设计系统时假设提示注入会发生,理解其工作原理,并限制攻击者在成功实施时能够完成的操作。”

低公告数量可能意味着防御措施正在生效。它同样可能意味着没有人进行过检查,而公开记录无法告诉安全团队是哪一种情况。

尝试的次数是有记录的。CrowdStrike的2026年全球威胁报告发现,在2025年,攻击者向超过90个组织的合法GenAI工具注入了恶意提示,窃取了凭据和加密货币,该部分标题为”提示是新恶意软件”。遥测数据显示攻击面受到压力,但并未证明防御措施导致了第12名的位置,但这是该机制预测的模式。

差距反向存在且更大

提示注入是引人注目的案例,而虚假信息则是更大的问题。

专家投票将虚假信息排在第13位,而事件记录将其排在第2位。该论文称其为”两位证人之间最不一致的地方”,并报告其一致性标志”将两个信号不一致的概率定为99%。”

作者并未将自己的数据视为赢家。关于虚假信息,他们指出语料库”包含大量深度伪造和AI生成的虚假信息”记录,这些记录通常”描述的是AI造成的伤害,而不是LLM内部的漏洞”。作者称这是记录中最有争议的条目,但没有断定专家错了。

“太新无法测量”与CVE记录的冲突

两个全新的分类条目位于最尖锐的一端。持久性内存中毒在专家排名中位居第4,在事件记录中位居第16;MCP工具接口利用在专家排名中位居第7,在事件记录中也位居第16,每个事件的区间为6到20,涵盖了大部分分类法。

两者都有公开的2026年CVE记录。关于MCP工具接口,Azure Data Explorer MCP Server携带了KQL注入,CVE记录描述它允许”攻击者(或提示注入的AI智能体)对Azure Data Explorer集群执行任意KQL查询”,评分为8.3高。Kong的Konnect MCP Server附带了一个间接提示注入,允许远程攻击者将服务器引导执行非预期的API请求,这正是MCP条目命名的确切故障。

智能体记忆也有自己的记录。一个智能体工具Ruflo暴露了未经身份验证的MCP桥接端点,让网络攻击者…


关注微信号:智享开源 ,及时了解更新信息。

原文链接:https://venturebeat.com/security/prompt-injection-ranks-no-1-with-owasp-and-no-12-in-the-incident-record-the-attack-itself-is-invisible-to-a-scan

评论列表
发表评论
😀 😂 😃 😄 😅 😆 😉 😊 😋 😎 😍 😘 🥰 😜 😝 🤗 🤔 😭 😤 👍

为你推荐
Ta的个人站点

Mark Do发布文章2714篇

如我距离死亡还有45年,我还活着,该怎么度过现在。


公众号:智享开源

分类