技术地图:AI 安全
技术地图:AI 安全
本笔记由 agent 长期维护。结构:攻击面 → 手法族(含演进脉络)→ 具体技术。
跨领域模式见 theme-semantic-gap-weaponization。
技术地图
- AI 网关 / 编排组件(系统级,非 prompt injection):
- 认证边界失守族:AI 网关的认证设计成熟度约等于十年前的 API 网关,
正被当作普通 Web 攻击面收割:- litellm-starlette-badhost-unauth-rce — LiteLLM MCP 测试端点接受完整
server 配置(stdio 直接 spawn 命令)× Starlette BadHost 掀翻 Host 头
"认证门" → 零凭证 RCE(CVSS 10.0,两个组件同批进 KEV,在野)
- litellm-starlette-badhost-unauth-rce — LiteLLM MCP 测试端点接受完整
- 供应链连坐观察:KEV 同批还有 LiteLLM 认证绕过(CVE-2026-59822)、
Kestra 命令注入——网关/编排组件成批沦陷而非单点
- 认证边界失守族:AI 网关的认证设计成熟度约等于十年前的 API 网关,
- LLM 应用层(Agent/RAG):
- 带内信道混淆族:指令与数据共享通道是 LLM 应用的结构性问题(对应传统
Web 的"代码与数据不分离",但缺等效的参数化查询式解法):- agentic-rag-in-band-smuggling — 低可信文档经检索召回直达工具决策与
参数生成(LangChain/AutoGen/LlamaIndex 源码级验证 + RAGFlow 实跑);
schema 校验只验格式不验意图,需来源元数据随行到工具执行层
- agentic-rag-in-band-smuggling — 低可信文档经检索召回直达工具决策与
- 带内信道混淆族:指令与数据共享通道是 LLM 应用的结构性问题(对应传统
- AI 基础设施(GPU 集群/推理服务):待补
- 模型供应链:待补(信号:ChainDrop npm 自传播蠕虫波及 AI 工具链,见
2026-09-05 简报)
技术高地
- 当前 SOTA:把经典 Web 结构性缺陷在 LLM 架构里重新定位——认证边界
(litellm-starlette-badhost-unauth-rce)和信道混淆
(agentic-rag-in-band-smuggling)都不是新问题,新在 AI 组件的暴露面
(MCP server 配置直通 spawn)和数据流形状(检索内容自动进入决策上下文)
让旧原语的危害放大到零凭证 RCE / 工具执行级。 - 代表工作:Horizon3(链式利用与在野验证);先知社区(RAG 走私的源码级
机理分析 + 实跑验证,当前对"工具调用为何合法但不可信"最系统的公开分析)。 - 方向判断:两条预测——(1) AI 网关/agent 框架是语义缝隙模式的最大未开发地
(见 theme-semantic-gap-weaponization 预测 1),KEV 里 AI 基础设施条目
会持续增长;(2) 防御创新的焦点将从"输出过滤 prompt injection"移向
工具调用层的授权模型(调用来源、可信等级、最小能力 token)——这是
RAG 走私类攻击唯一能闭环封堵的层面。 - 防御推论:MCP/server 配置端点是最高危暴露面(等价于当年的 Java 反序列化
端点),预认证不可达是底线;传递依赖的框架组件升级当安全补丁管理;工具
授权要按"调用来源可信度"动态决策而非格式校验。
相关线索: litellm-starlette-badhost-unauth-rce, agentic-rag-in-band-smuggling