论文
VATS:经系统化利用错误路径注入中的隐式权限
VATS: Exploiting Implicit Authority in Error-Path Injection via Systematic Mutation
摘要
随着模型上下文协议 (MCP) 标准化自主代理的工具调用,它引入了一个关键的、未经检查的攻击面:错误处理循环。我们假设工具错误消息具有隐含的权威,触发绕过标准安全启发式的纠正推理模式。我们引入了 VATS(工具流漏洞分析),这是一种变异驱动的框架,可以在七个结构和语言维度上系统地演化对抗性有效负载。我们对 Gemini 3.1 Pro、GPT-5.5、GLM-5.1 和 Qwen3-Coder 四种前沿模型进行的评估表明,错误路径注入使标准间接提示注入 (IPI) 的成功率提高了三倍,在受控评估中实现了高达 100% 的合规性。我们将结构定位(将指令夹在错误上下文中)隔离为所有测试模型中最有效的利用向量。虽然我们发现生产框架护栏可以缓解这些漏洞,但模型层固有的敏感性给定制代理工作流程带来了系统性风险。
