# Prismata：给网页智能体打上权限标签，防住跨站提示注入

> 原标题：Prismata: Confining cross-site prompt injection in web agents

- 来源：Hacker News 首页
- 发布时间：2026-07-10T21:03:38.000Z
- AX AI 日报：https://ai-daily.ax0x.ai/items/43630
- 原文：https://arxiv.org/abs/2607.08147

## 摘要

让 AI 替你上网办事的“网页智能体”有个老毛病：它会把网页上别人塞进来的内容也当成指令执行，这就叫跨站提示注入。Prismata 的思路是给页面内容动态贴权限标签，该遮的遮、该禁的禁，不需要网站开发者配合。它借鉴了经典的安全模型，保证标签只会往更严格的方向出错，不会误放权。论文说在已公开的网页智能体攻击测试上，这套方法能大幅降低攻击成功率，同时不耽误...

## 推荐理由

Prismata 解决的是网页智能体的跨站提示注入问题——简单说就是网页里别人塞的坏指令会被 AI 当圣旨执行。它的做法是给页面内容动态贴权限标签，该遮的遮、该禁的禁，而且借鉴了经典安全模型，保证标签只会往更严格的方向出错，不会误放权。论文在公开的网页智能体攻击测试上跑了一遍，攻击成功率大幅下降，同时正常任务表现没掉链子。正文没披露具体数字和测试规模，这点先别太激动，但思路本身不依赖网站配合，落地门槛低，对正在部署 agent 的团队来说是个很实际的参考。

## 锐评

这篇论文解决的是一个很实际的问题：让 AI 替你上网办事的智能体，会把网页上别人写的文字也当成命令去执行，相当于把跨站脚本那套老漏洞搬到了大模型上。Prismata 的思路是给页面内容动态贴权限标签，该遮的遮、该禁的禁，而且保证标签只会往更严格的方向出错，不会误放权。这套机制不需要网站开发者配合，对大量普通网站也能用。

摘要说在已公开的网页智能体攻击测试上“大幅降低攻击成功率”，同时不耽误正常任务。但具体降了多少、测了哪些智能体、在什么数据集上跑的，摘要都没写，得翻正文才能判断。另外，这种权限标签的误遮率有多高也没提——如果正常内容被误伤太多，实用性会打折。

整体看，方向对路，把经典安全模型的思路搬到 AI 智能体场景里，比纯靠提示词防御靠谱。但没看到数字之前，先别急着下结论。
