JMak-Security/AI-Vulnerability-Researches-Portfolio
GitHub: JMak-Security/AI-Vulnerability-Researches-Portfolio
一份结构化的 AI 安全研究档案,记录了针对主流 SaaS 平台大语言模型 Agent 的间接提示词注入实验与黑盒测试方法论。
Stars: 0 | Forks: 0
# AI 漏洞研究作品集 (来自 JMak-Security)
**关于安全研究、漏洞发现过程以及经验教训的综合记录。**
本仓库是我漏洞挖掘之旅的数字花园。它记录了我进行安全评估的技术细节,涵盖了从最初的侦察和漏洞利用尝试,到对成功的发现和“死胡同”线索的完整事后分析。
# 🧪 案例研究:
### 1. Agentic Workflow 劫持:Indirect Prompt Injection (IPI) 与数据外发链路分析 (2026-04-26):
**描述:** 对 Gemini 的 Workspace Extension 内部 Agentic 数据处理流程的审计。本研究分析了一个多阶段 Indirect Prompt Injection 的安全性,其中第三方电子邮件被用于武器化 Agent 的跨工具权限。该 payload 旨在迫使 Agent 收集私有数据(电子邮件主题)并将其外发至外部监听器。攻击到达了最终执行阶段,但由于 Non-Uniform Syntax Encapsulation 而失败:模型的输出解析器将 JavaScript 作为纯文本呈现,同时封装了 HTML,从而破坏了逻辑。这种逻辑解耦成功作为二级安全边界,阻止了自动化的数据外发触发器。
**状态:** `FAILED`(技术执行被阻止)
### 2. Agentic Workflow 劫持:Indirect Prompt Injection (IPI) 与 Metadata Spoofing (2026-05-13):
**描述:** 对一款基于 AI 的 YouTube Studio 助手在面对不可信外部数据时漏洞的审计。本研究探索了一种潜在的 Indirect Prompt Injection 攻击,其中恶意 payload 使用伪造的技术块(`[METADATA_SYNC_BLOCK]`)嵌入在一条公开的 YouTube 评论中。该 payload 利用了模型倾向于优先处理结构化“系统”数据的特性,试图迫使助手检索一个 metadata 标识符,将其转换为十六进制 token,并与一个 Base64 解码后的前缀进行拼接。
研究表明,AI 可以被诱骗生成有效的 URL。然而,该研究证实,当前的平台安全防护机制成功缓解了**自动化**数据外发的风险。由于 AI 是将链接呈现给用户,而不是执行后台请求,该平台依赖于“human-in-the-loop”防御机制。此外,检索到的数据被识别为公开的 metadata(Comment_ID),而非私有会话数据,这突显了现有 Context Isolation 边界的有效性。
**状态:** `CLOSED / INTENDED BEHAVIOR`(VRP Case #512830034;已验证为 Social Engineering/Safety Bypass)
### 3. 多文件语义逻辑劫持:Indirect Prompt Injection (IPI) 与 Payload Fragmentation (2026-04-22):
**描述:** 对 Microsoft 365 Copilot 处理多源 context windows 的调查。本研究通过将对抗性 payload 分布在不同的文件格式(`.docx` 和 `.xlsx`)中,成功演示了一次协调的 Indirect Prompt Injection (IPI)。通过使用自定义的 Python 实用工具(`Copilot_Inject.py`)实现对恶意 Webhook URL 的自动化分割,该研究证明了任何单一文件级别的扫描器都无法检测到潜在的威胁。
该攻击利用了“Compliance Bias”——即模型固有地倾向于优先处理在“主要”文档(伪造的回归测试报告)中发现的结构化格式规则,而不是对“次要”来源(Excel 案例文件)中的数据片段进行安全过滤。AI 被有效地操纵并充当了逻辑编译器:它自主检索了这些片段,根据伪造的“Mandatory Auditor Rules”将它们拼接起来,并最终生成了一个有效的 Markdown 数据外发链接。这证实了一个关键的架构风险,即“Instruction/Data Conflation”允许在相同的会话上下文中,一个不受信任的文件武器化另一个文件的数据。
**状态:** `CLOSED/INFORMATIONAL`(已演示逻辑绕过;MSRC Case 114093)
#
标签:AI安全, Chat Copilot, CISA项目, SaaS安全, 逆向工具