低语 whisper:通过提示注入 red-team 对 Google 支付协议的评估
密码学与安全
2026-05-20 v2 人工智能
摘要
大型语言模型 (LLM) 基于代理的系统正越来越多地用于自动化金融交易,但其对上下文推理的依赖暴露了支付系统于提示驱动的操纵。Agent Payments Protocol (AP2) 旨在通过加密可验证的指令来保障代理主导的采购,但其实际的鲁棒性仍未得到充分探讨。本文对 AP2 进行了 AI red-team 评估,识别了由间接和直接提示注入引发的漏洞。我们引入了两种攻击技术,即 Branded Whisper 攻击和Vault Whisper 攻击,这些技术操纵产品排序并提取敏感用户数据。使用基于 Gemini-2.5-Flash 和 Google ADK 框架构建的功能性 AP2 购物代理,我们实验验证,简单地对抗性提示即可可靠地颠覆代理行为。我们的发现揭示了当前代理式支付架构中的关键弱点,凸显了在 LLM 中介的金融系统中需要更强的隔离措施和防御性安全措施的必要性。
引用
@article{arxiv.2601.22569,
title = {Whispers of Wealth: Red-Teaming Google's Agent Payments Protocol via Prompt Injection},
author = {Tanusree Debi and Wentian Zhu and Pranjol Sen Gupta},
journal= {arXiv preprint arXiv:2601.22569},
year = {2026}
}