not · büyüyor

Saldırı yüzeyi

Tool poisoning, indirect prompt injection, confused deputy, supply chain.

Her MCP server, modelin context'ine giren yeni bir güvenilmeyen metin parçası ve modelin ulaşabildiği yeni bir yetki kümesi demek. İkisi de saldırı yüzeyi.

Tool poisoningkötü niyetli bir açıklama modeli yönlendirir
Indirect prompt injectiondönen verinin içine gizlenmiş talimatlar
Confused deputyserver kendi geniş credential'ıyla hareket eder
Supply chainokumadığın bir server kurdun

İnsanları şaşırtan

Tool açıklamaları context'tir. Bir server açıklamanın içine talimat koyabilir ve model onları seninkileri okuduğu gibi okur. Invariant Labs bunu somut olarak gösterdi: ikinci bir server'daki zehirlenmiş bir açıklama, masum görünen bir çağrı üzerinden modele bir kullanıcının bütün WhatsApp geçmişini sızdırtmaya yetti.

Confused deputy, somut haliyle

Bir agent meşru olarak geniş bir veritabanı credential'ı tutuyor. Bir prompt injection onu bu credential'ı deploy edenin hiç niyetlenmediği bir şey için kullanmaya ikna ediyor. Server hack'lenmedi — tam olarak kendisinden isteneni yaptı.

Server'ın döndürdüğü her şeye veri gibi davran, asla talimat gibi değil. Buna tool açıklamaları da dahil — insanların unuttuğu kısım o.

#security #prompt-injection

Bu notu beyaz tahtada gör →