Agentic RAG 带内信道走私:检索污染直达工具执行链
Agentic RAG 带内信道走私:检索污染直达工具执行链
一句话:攻击者只控制一份能进知识库的低可信文档(工单附件、供应商文档、上传的
Markdown/PDF),经 Retrieval → Context → Model → Tool 的正常数据流被召回后即可影响
Agent 的工具选择与参数生成——"参考资料"变成"执行输入",全程无需触碰 System Prompt。
要点:
- 威胁模型:无 Agent 管理权限、不能直接给模型发指令,只需污染文档与业务查询足够
相关、挤进 Top-K,等一次正常查询触发召回 - 从源码追了 LangChain(ReAct MRKLOutputParser,
re.DOTALL允许 Action/Input 跨行)、
AutoGen、LlamaIndex 三条工具调用解析/执行路径,确认解析器和 schema 校验只验"格式
合法",不回答"这次调用为什么会出现"——Valid Tool Call ≠ Trusted Intent - 用 RAGFlow + Agent 环境把 Retrieval→工具执行整条链实际跑通,并验证 Native
Function Calling 能否切断该影响 - 缓解关键在 chunk 携带来源/可信等级元数据并延续到工具调用层,而不是依赖输出端校验
原语抽象:带内数据与控制指令的信任混淆——LLM 应用里检索内容与指令走同一条
通道,下游工具层只校验"格式合法"不校验"意图来源",Valid Tool Call ≠ Trusted Intent。
亲戚手法:prompt injection 家族的系统级分支;差异:不碰 System Prompt、不依赖
模型"上当",而是沿 Retrieval → Context → Model → Tool 的正常数据流走,任何单点
内容过滤都拦不住,需要元数据随行(来源/可信等级延续到工具调用层)。
防御启示:给 chunk 携带来源与可信等级元数据并延续到工具执行层做授权决策;
工具层的防线是"这次调用为什么会出现",不是"这次调用格式对不对"。
原文: https://xz.aliyun.com/news/92743
来源发布时间: 2026-08-26