中文

Agentic编码助手的提示注入攻击:面向技能、工具与协议生态系统的漏洞系统分析

密码学与安全 2026-01-27 v1

摘要

Agentic AI编码助手(包括Claude Code、GitHub Copilot、Cursor等)以及新兴的基于技能的架构,已从根本上改变了软件开发工作流程。这些系统利用集成外部工具、文件系统和shell访问的大语言模型(LLM),通过诸如模型上下文协议(MCP)等协议实现。然而,这种扩展的能力表面引入了关键安全漏洞。本文为Systematization of Knowledge (SoK)系统化知识论文,提供对针对Agentic编码助手的提示注入攻击的全面分析。我们提出了一种新型三维分类法,将攻击跨\textit{交付向量}、\textit{攻击模式}和\textit{传播行为}三个维度进行分类。我们的元分析综合了2021-2026年78项最新研究,归纳出当采用自适应攻击策略时,对抗最先进防御的攻击成功率超过85%。我们系统性地列出42种 distinct攻击技术,涵盖输入操控、工具投毒、协议滥用、多模态注入和跨来源上下文投毒。通过对18种先前工作中报告的防御机制进行批判性分析,我们发现大多数防御在面对 sophisticated自适应攻击时实现的缓解率不足50%。我们贡献了:(1)一个连接 disparate攻击分类的统一分类法,(2)对基于技能的架构漏洞进行系统分析并提供具体的漏洞链,以及(3)基于我们所识别限制性质的分层防御框架。我们的发现表明,安全社区必须将提示注入视为需要架构层面缓解而非临时过滤方法的第一类漏洞。

关键词

引用

@article{arxiv.2601.17548,
  title  = {Prompt Injection Attacks on Agentic Coding Assistants: A Systematic Analysis of Vulnerabilities in Skills, Tools, and Protocol Ecosystems},
  author = {Narek Maloyan and Dmitry Namiot},
  journal= {arXiv preprint arXiv:2601.17548},
  year   = {2026}
}