首页 游戏 软件 资讯 排行榜 专题
首页
科技数码
提示注入算不算漏洞?解析微软与专家的AI漏洞定义之争

提示注入算不算漏洞?解析微软与专家的AI漏洞定义之争

热心网友
28
转载
2026-01-07

1月7日,IT之家援引科技媒体bleepingcomputer前一天(1月6日)发布的博文报道,微软近日驳回了一名安全工程师提交的关于Copilot的四项安全漏洞报告,引发行业对“AI漏洞”定义的激烈争论。


网络安全工程师John Russell近日在LinkedIn发文透露,他向微软提交了4个涉及Copilot的安全漏洞报告,但微软随后关闭了这些工单,理由是它们“不符合修复资格”。

Russell指出,这些问题包括直接和间接的“提示注入”(导致系统提示词泄露)、通过Base64编码绕开文件上传策略,以及在Copilot隔离的Linux环境中执行命令。

其中最值得关注的是绕过文件上传策略的漏洞。通常情况下,Copilot会拦截高风险格式的文件。但Russell发现,只要将这些文件编码为Base64文本字符串,就能骗过初步检测。

IT之家援引博文介绍,一旦这些文本在会话中被解码,恶意文件就会被重构并执行分析,从而有效规避了安全控制。此外,他还展示了通过巧妙设计的指令诱导AI泄露其核心“系统提示词”的方法。

微软判定这些问题未跨越安全边界,属于“AI已知局限”而非需修复的漏洞。Russell反驳称,竞争对手Anthropic的Claude模型能够拒绝此类攻击,证明这是缺乏输入验证的问题。

该媒体随后联系微软,得到的回复是所有报告均已根据其公开的“AI漏洞标准”(Bug Bar)进行了评估。微软认为,如果攻击仅限于用户的执行环境,或者没有跨越明确的安全边界(如导致未经授权的数据访问或提取),则不被视为安全漏洞。

这一事件在安全社区引发了分歧。安全研究员Cameron Criswell等人也认为,这反映了大型语言模型(LLM)的普遍局限性,即无法完美区分“用户数据”和“操作指令”。

OWASP GenAI项目也持保留态度,认为单纯的系统提示词泄露除非涉及敏感数据或破坏核心防护,否则不算高危漏洞。

来源:https://www.163.com/dy/article/KIM5E50C0511B8LM.html
免责声明: 游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。

相关攻略

微软Win11预览版更新 屏幕色调等新功能上线
业界动态
微软Win11预览版更新 屏幕色调等新功能上线

微软向WindowsInsider推送Win11最新预览版,新增“屏幕色调”辅助功能以降低亮度,讲述人支持即插即用盲文显示器,语音访问加入语音隔离技术以提升识别率并保障隐私。此次更新聚焦无障碍体验优化与智能交互的精准安全。

热心网友
05.23
Mac版Teams定位权限弹窗频现,微软回应与macOS系统有关
科技数码
Mac版Teams定位权限弹窗频现,微软回应与macOS系统有关

Mac版Teams应用频繁弹窗请求定位权限,微软确认问题源于近期macOS安全更新导致应用无法保存用户设置。目前微软与苹果正协同排查,寻求根本解决方案,并评估从应用端优化的可能。受影响系统包括macOS多个版本,但范围有限。用户可尝试在系统设置中重置相关定位权限以暂时缓解问题。

热心网友
05.22
微软Win11 24H2优化现代待机功能 休眠时间缩短提升续航
业界动态
微软Win11 24H2优化现代待机功能 休眠时间缩短提升续航

2026年4月27日,微软针对Windows 11 24H2版本推出了一项关键的电源管理优化,重点改进了“现代待机”(Modern Standby)机制。简而言之,系统默认的电源策略变得更加主动和高效——当设备处于闲置状态时,屏幕关闭和系统进入睡眠模式的速度将显著提升,从而有助于节省电力。 具体而言

热心网友
05.22
微软官方邮箱被滥用于诈骗数月未解决
业界动态
微软官方邮箱被滥用于诈骗数月未解决

微软官方通知邮箱被不法分子长期滥用,用于发送伪装成安全提醒的诈骗邮件。该漏洞使诈骗者能通过注册账号冒用官方渠道,误导性极强。尽管问题已持续数月并被外部组织通报,微软至今未彻底解决。此类利用企业官方系统进行诈骗的现象日益增多,已成为行业共同面临的安全挑战。

热心网友
05.22
微软内部警示GitHub生存危机 AI编程工具降低代码托管需求
业界动态
微软内部警示GitHub生存危机 AI编程工具降低代码托管需求

微软内部警示GitHub面临生存风险,因AI编程工具正削弱代码托管必要性。微软虽以Copilot引领AI编程,但竞争对手产品快速发展,重塑开发者工作流。微软内部试用后强制转向自家工具,旨在控制成本并巩固生态。同时,OpenAI考虑自建托管平台,进一步威胁GitHub根基。AI正深刻改变代码生成与管理方式。

热心网友
05.21

最新APP

宝宝过生日
宝宝过生日
应用辅助 04-07
台球世界
台球世界
体育竞技 04-07
解绳子
解绳子
休闲益智 04-07
骑兵冲突
骑兵冲突
棋牌策略 04-07
三国真龙传
三国真龙传
角色扮演 04-07

热门推荐

加密货币市场暴跌:比特币单日跌幅超13% 以太坊一度重挫20%
web3.0
加密货币市场暴跌:比特币单日跌幅超13% 以太坊一度重挫20%

加密货币市场突遭重挫:深度解析与应对策略 近期加密货币市场重挫,比特币(BTC)一度跌超13%,以太坊(ETH)跌幅更是一度超过20%,投资者情绪高度紧张,市场波动剧烈。 主要币种跌幅概览 这轮下跌来得又快又猛,各主要币种的“受灾”情况可谓一目了然。具体来看: 比特币(BTC):作为市场风向标,短时

热心网友
05.23
加密货币爆仓创纪录 10月11日成币圈不眠之夜
web3.0
加密货币爆仓创纪录 10月11日成币圈不眠之夜

10月11日,加密货币市场经历剧烈波动,单日爆仓金额与人数双双突破历史纪录。市场行情极端变化导致大量杠杆交易者被强制平仓,凸显了加密货币投资的高风险特性。这一事件再次引发对市场波动性与风险管理的广泛关注。

热心网友
05.23
加密货币市场24小时爆仓162万人 深度解析崩盘原因与应对策略
web3.0
加密货币市场24小时爆仓162万人 深度解析崩盘原因与应对策略

过去24小时内,加密货币市场剧烈波动,导致全网大量交易者仓位被强制平仓。数据显示,爆仓人数高达162万,涉及金额巨大。市场普遍认为,此次暴跌与多重因素相关,包括宏观经济预期变化、监管政策不确定性以及部分大型投资者抛售行为。这一事件再次凸显了加密货币市场的高风险特性。

热心网友
05.23
比特币以太坊等主流币种何时触底 160亿美元清算后市场走向分析
web3.0
比特币以太坊等主流币种何时触底 160亿美元清算后市场走向分析

加密货币市场经历约160亿美元清算冲击后进入缓慢筑底阶段。高杠杆集中、价格波动加剧及恐慌情绪扩散引发连锁清算。比特币与以太坊反弹空间有限;瑞波币抗跌但波动加大;Solana受冲击明显。投资者应控制杠杆、分批建仓并关注市场动态。

热心网友
05.23
加密货币全网爆仓再创新高 24小时达191亿美元 市场风险加剧
web3.0
加密货币全网爆仓再创新高 24小时达191亿美元 市场风险加剧

加密货币市场剧烈波动,过去24小时内全网爆仓金额升至191亿美元,创下历史新高。市场多空博弈激烈,杠杆交易者大量被强制平仓,凸显了高杠杆交易在极端行情中面临的巨大风险。

热心网友
05.23