中文

Prismata:Web代理中的跨站提示注入约束

密码学与安全 2026-07-09 v1 人工智能

摘要

自主网络代理承诺自动化日常浏览任务,但继承了一个古老的Web攻击表面。跨站脚本证明混合可信和不可信内容是危险的,即使在无害页面上。代理通过将自然语言解释为指令,使第三方和用户生成内容能够通过提示注入劫持代理,核心挑战是推导特定任务安全策略需要推理与攻击者内容纠缠的页面结构。我们提出了Prismata,一种针对Web代理的防御,通过上下文最小权限进行约束,限制代理所见和所能做的。Prismata的动态信任推导为页面内容产生权限标签,具有结构约束保证,灵感来自经典完整性模型,将任何标签错误限制为标签只能降低权限,且错误分类被限制。Prismata的机械约束通过删除内容和限制代理能力来强制执行这些标签。重要的是,这些机制不需要开发者注释,因此Prismata支持网站的长期尾部。在最近发布的Web代理攻击中,包括自适应变体,Prismata显著降低了攻击成功率,同时保留了良性任务效用。

关键词

引用

@article{arxiv.2607.08147,
  title  = {Prismata: Confining Cross-Site Prompt Injection in Web Agents},
  author = {Corban Villa and Alp Eren Ozdarendeli and Sijun Tan and Raluca Ada Popa},
  journal= {arXiv preprint arXiv:2607.08147},
  year   = {2026}
}