EIA:针对通用网络代理的隐私泄露环境注入攻击
密码学与安全
2025-03-14 v5 人工智能
计算与语言
机器学习
摘要
通用网络代理在真实网站上自主完成各种任务方面展现出了巨大的潜力,显著提高了人类生产力。然而,诸如预订航班等网络任务通常涉及用户的个人身份信息(PII),如果网络代理意外与受损网站交互,这些信息可能会暴露于潜在的隐私风险之中,而这一场景在文献中很大程度上尚未被探索。在这项工作中,我们通过开展对抗性环境中通用网络代理隐私风险的首次研究来缩小这一差距。首先,我们提出了针对网站攻击的现实威胁模型,其中我们考虑两个对抗目标:窃取用户的特定PII或整个用户请求。然后,我们提出了一种新颖的攻击方法,称为环境注入攻击(EIA)。EIA注入旨在良好适应代理运行环境的恶意内容,我们的工作专门针对网络环境中的隐私场景实例化了EIA。我们从Mind2Web收集了涉及真实网站上多种PII类别的177个操作步骤,并使用迄今为止最强大的通用网络代理框架之一进行了实验。结果表明,EIA在窃取特定PII方面实现了高达70%的攻击成功率(ASR),在完整用户请求方面实现了16%的ASR。此外,通过评估隐蔽性并实验防御性系统提示,我们表明EIA难以检测和缓解。值得注意的是,不适应网页的攻击可以通过人工检查被检测到,这引发了我们对安全性与自主性之间权衡的讨论。然而,攻击者的额外努力可以使EIA无缝适应,使这种监督失效。因此,我们进一步讨论了在网站部署前和部署后阶段不依赖人工监督的防御措施,并呼吁更先进的防御策略。
引用
@article{arxiv.2409.11295,
title = {EIA: Environmental Injection Attack on Generalist Web Agents for Privacy Leakage},
author = {Zeyi Liao and Lingbo Mo and Chejian Xu and Mintong Kang and Jiawei Zhang and Chaowei Xiao and Yuan Tian and Bo Li and Huan Sun},
journal= {arXiv preprint arXiv:2409.11295},
year = {2025}
}
备注
Accepted by ICLR 2025