Prismata:给网页智能体打上权限标签,防住跨站提示注入
Prismata: Confining cross-site prompt injection in web agents
让 AI 替你上网办事的“网页智能体”有个老毛病:它会把网页上别人塞进来的内容也当成指令执行,这就叫跨站提示注入。Prismata 的思路是给页面内容动态贴权限标签,该遮的遮、该禁的禁,不需要网站开发者配合。它借鉴了经典的安全模型,保证标签只会往更严格的方向出错,不会误放权。论文说在已公开的网页智能体攻击测试上,这套方法能大幅降低攻击成功率,同时不耽误...
推荐理由:Prismata 解决的是网页智能体的跨站提示注入问题——简单说就是网页里别人塞的坏指令会被 AI 当圣旨执行。它的做法是给页面内容动态贴权限标签,该遮的遮、该禁的禁,而且借鉴了经典安全模型,保证标签只会往更严格的方向出错,不会误放权。论文在公开的网页智能体攻击测试上跑了一遍,攻击成功率大幅下降,同时正常任务表现没掉链子。正文没披露具体数字和测试规模,这点先别太激动,但思路本身不依赖网站配合,落地门槛低,对正在部署 agent 的团队来说是个很实际的参考。