中文

以其行踪知其身份:通过 UI 轨迹对 LLM 浏览器代理进行指纹识别

密码学与安全 2026-05-15 v1 人工智能 人机交互 机器学习

摘要

随着基于 LLM 的代理越来越多地代表用户浏览网页,一个自然的问题随之而来:网站能否被动地识别出驱动代理的底层模型?这样做将构成重大安全风险,使针对已知模型漏洞的定向攻击成为可能。跨越 14 个前沿 LLM 和涵盖信息检索与购物任务的四个 Web 环境,我们表明,通过被动 JavaScript 跟踪器捕获的代理动作与交互时序,足以识别底层模型,F1 分数高达 96%。我们通过证明在代理动作上训练的分类器可跨模型规模和家族泛化,将这一攻击面形式化。我们进一步表明,可以从少量交互轨迹训练出强分类器,并且代理身份可以在一个回合早期被推断出。在动作之间注入随机时序延迟会显著降低分类器性能,但并不能提供稳健保护:在延迟轨迹上重新训练的分类器在很大程度上恢复了性能。我们在此 \href{https://github.com/KabakaWilliam/known_actions}{https://github.com/KabakaWilliam/known_actions} 发布了我们的测试框架和带标注的代理轨迹语料库。

关键词

引用

@article{arxiv.2605.14786,
  title  = {Known By Their Actions: Fingerprinting LLM Browser Agents via UI Traces},
  author = {William Lugoloobi and Samuelle Marro and Jabez Magomere and Joss Wright and Chris Russell},
  journal= {arXiv preprint arXiv:2605.14786},
  year   = {2026}
}