Agentic RAG 带内信道走私:检索污染直达工具执行链

Agentic RAG 带内信道走私:检索污染直达工具执行链

一句话:攻击者只控制一份能进知识库的低可信文档(工单附件、供应商文档、上传的
Markdown/PDF),经 Retrieval → Context → Model → Tool 的正常数据流被召回后即可影响
Agent 的工具选择与参数生成——"参考资料"变成"执行输入",全程无需触碰 System Prompt。

要点

原语抽象:带内数据与控制指令的信任混淆——LLM 应用里检索内容与指令走同一条
通道,下游工具层只校验"格式合法"不校验"意图来源",Valid Tool Call ≠ Trusted Intent。
亲戚手法:prompt injection 家族的系统级分支;差异:不碰 System Prompt、不依赖
模型"上当",而是沿 Retrieval → Context → Model → Tool 的正常数据流走,任何单点
内容过滤都拦不住,需要元数据随行(来源/可信等级延续到工具调用层)。
防御启示:给 chunk 携带来源与可信等级元数据并延续到工具执行层做授权决策;
工具层的防线是"这次调用为什么会出现",不是"这次调用格式对不对"。

原文: https://xz.aliyun.com/news/92743
来源发布时间: 2026-08-26