← HomePage P · 产品形态赛道 B · 攻击面通道 A · 红队智能化 M · 反滥用 BenchMark 总览

维度二 · B 攻击面通道(B1-B10)· 注入与劫持载体

四层:应用层(交互形态/业务语义)· 协议层 · 生态层 · 状态层 —— 2026-09-14 换轴:从"赛道"降为评估维度(P×B 格点列坐标)· 编号/条目不动 · 权威源 H_Benchmark_MASTER.md
通道四要素:典型对象(该通道的攻击载体/被测形态)→ 测评维度(关键问题浓缩)→ 测评指标(RAL 20 档 / SR 双口径 / 通道特有指标)→ 榜单(外部代表性 Benchmark=对照参照)。
B10 说明:红虚线框=DRAFT 建议稿(安南 2026-09-14 拍板升格·I13 §4B·H_MASTER 待落)——确认机制可绕性=行业公认"最后防线"却无任何公开测评。
B1-B10 通道卡(按四层分组着色)
B1GUI / Computer-Use 任务劫持应用层·交互
典型对象读屏+点击的 GUI Agent:Operator/蓝心 PhoneGPT/YOYO MagicGUI/豆包虚拟桌面/小艺识屏
测评维度五域:感知一致性 / 对象可信 / 用户交互 / 短时记忆×上下文 / 指令理解(ORP-163);CSS 隐藏文本·弹窗劫持·GUI 坐标伪造
测评指标像素级逃逸感知管道成功率 / RAL 分布 / SR 双口径
榜单RiOSWorld·ADeptS-Bench;MobileWorldSafety(参考对照臂)
B2Tool-Use 任务劫持应用层·能力载体
典型对象单工具调用级 Agent;OS 助手系统注入面(通知/输入法/剪贴板 carrier=P2×B2 特化)
测评维度工具返回"数据 vs 指令"分离 ·工具选择偏置 ·Sink 敏感参数 ·"是否真调目标工具"可观测信号
测评指标RAL 分布(判定依赖工具调用观测)/ carrier 纳入率
榜单AgentDojo(97 任务/629 安全用例)·SIREN/VIGIL·ITERINJECT
B7垂直业务域接种应用层·业务
典型对象金融/医疗/法务等垂直域 Agent
测评维度业务语义级注入(领域话术伪装/合规话术利用)
测评指标领域话术注入 SR
榜单垂直域覆盖待立项
B3MCP / 工具链协议层注入协议层
典型对象MCP server 返回·工具 schema·SDK/注册表;Windows MCP 集成(Copilot Actions)
测评维度协议层"结果 vs 指令"消毒 ·schema 注入偏置 ·共享 server 污染传播 ·注册信任边界
测评指标一次污染传播面(影响客户端数)/ RAL 分布
榜单MSB/MCP Security Bench(10 agents/405 tools/12 类攻击)·ADR-Bench·OWASP Agentic Skills
B6多模态 / 物理域注入协议层·感知
典型对象图像隐藏文本·语音·物理传感器·车机环境(P8)
测评维度跨模态语义注入(绕过文本过滤旁路)·物理环境条目注入
测评指标模态逃逸 SR
榜单与 B1 边界=是否产生像素-动作闭环
B4Skill 恶意对抗(供应链)生态层
典型对象skill 库/插件市场(Claude Code skill 生态·鸿蒙智能体市场)
测评维度"3 行 Markdown 即攻击" ·安装审核社工绕过 ·恶意/正常检测阈值 ·供应链归因恢复
测评指标投毒 skill 触发率 / 安装即中毒 SR
榜单SKILLJECT·ClawHavoc 事件(1184 恶意 skill·24.7 万安装·$2.3M 失窃)·OWASP Agentic Skills Top10;ATA 样本=testcase-distributor+MockCriticalSkills
B8编码 Agent 专属攻击面生态层
典型对象Claude Code/Cursor 等(P5 特化通道)
测评维度文件系统/依赖/spec 文件/终端执行链专属注入面
测评指标编码场景 RAL 分布
榜单SKILLJECT(arXiv 2602.14211)
B9多 Agent 系统内生风险生态层·协作
典型对象A2A 协作拓扑(小艺 80+ 智能体)·编排框架(LangGraph)
测评维度Agent 间消息注入 ·子 Agent 权限隔离 ·编排层仲裁劫持
测评指标子 Agent 传播率 / 编排劫持 SR
榜单待立项(小艺 A2A=现成样本)
B5记忆投毒与自进化状态层
典型对象跨会话记忆系统:小艺 notes 回灌·CLAUDE.md 项目记忆·Siri 个人上下文·YOYO 习惯记忆
测评维度读写触发条件 ·记忆/工具返回信任分级 ·中毒留痕清除 ·"养毒后收割"多步策略
测评指标回灌触发率 / 跨会话存活 SR(ATA 积累主体)
榜单InjecMEM/AgentPoison·MemMorph(3 条注入 85.9% 成功)·OWASP ASI06(94% 记忆增强 agent 可毒化)
B10用户交互安全可信(确认机制可绕性)DRAFT·安南拍板升格
典型对象人机确认环节:watch mode(Operator)·小屏确认(豆包跨端)·后台 Action(Copilot)·合盖执行(小艺)
测评维度六关键问题:①确认疲劳(高频低危训练无脑批准)②确认内容可信(弹窗文案被注入伪装)③确认降维(PC 大屏→手机小屏信息丢失)④确认时效("添加电脑"式一次授权长期有效)⑤后台无确认面(虚拟桌面)⑥时机混淆 TOCTOU
测评指标确认绕过率 / 授权残留窗口 / 高危混入确认流成功率
榜单无公开先例(空位即定位)——最后防线(human-in-the-loop)从未被系统测评
数据源:H_Benchmark_MASTER.md 维度二(B1-B9 权威·五字段结构保留)· B10=I13 P_Track_Restructure_Handover_to_Master.md §4B 建议稿(2026-09-14 安南拍板"H 必须设定的维度·定义为与用户交互的安全可信")· 行业四条能力边界(I12 §9.2)=B10 攻击设计的对抗目标 · ORP-163 关键风险维度字段继续挂 B 条目