将间接提示注入视为测试时搜索问题重新思考
本文提出将间接提示注入重新定义为在由环境、用户任务和注入任务诱导的任务相关攻击表面上进行的测试时搜索问题。为此,研究者引入了一种配备专用搜索框架的代理攻击者,该框架执行环境侦察、针对攻击策略的结构化推理,并利用受害者代理反馈进行自适应评估。跨异构任务的实验表明,增加攻击者的测试时计算量可提升漏洞发现与利用效率;消融实验证实,显式的策略管理对于避免冗余搜索及在更大预算下维持收益至关重要。这些结果暗示,代理安全评估应同时刻画攻击者的搜索过程与计算预算,而非将攻击成功视为受害者的独立属性。此外,研究指出攻击者对系统攻击表面的自适应搜索是工具使用代理的重要且未被充分探索的安全风险。