论文
当 AUC 0.998 不够时:多模式计算机使用代理中间接即时注入隐藏状态探针的候选评估协议
When AUC 0.998 Is Not Enough: A Candidate Evaluation Protocol for Hidden-State Probes of Indirect Prompt Injection in Multimodal Computer-Use Agents
摘要
隐藏状态探测——一种针对冻结视觉语言模型内部激活的线性分类器——已成为一种有吸引力的评估工具,用于在多模式计算机使用代理发出损坏的动作之前标记间接提示注入(IPI)。我们认为,在单骨干警示案例研究(Mind2Web 上的 Qwen2.5-VL-7B,教师强制重播)中,干净与攻击分割的高探测 AUC 本身并不是恶意内容检测的证据。两个事后诊断——文本侧注入的配对构造标量基线,以及覆盖表面上的同步滋扰匹配视觉控制——不允许对标题进行不合格的恶意内容解释,同时为部分语义阅读留出空间。我们将诊断打包为候选控制集,并报告启发式,以了解高清洁与攻击 AUC 许可和不许可的内容。标签是注入表面存在的,而不是攻击成功;超出这个主干和基准的泛化只是一个猜想。