问AI · Copilot为何会透露自身未记录的提示参数
迫使前沿AI模型在未经用户确认的情况下泄露密码等敏感数据,并非易事。然而,安全公司Varonis的研究人员近期成功对Microsoft 365 Copilot Enterprise实施了此类攻击。更为罕见的是,漏洞的关键线索直接源于Copilot本身——面对研究人员的询问,这款大语言模型助手毫无保留地进行了配合。
研究人员最初试图构建一种利用程序,使用户仅点击链接即可导致数据窃取。与当前大多数AI助手一样,Copilot起初坚决拒绝了这一请求,明确指出涉及敏感操作必须获得用户通过按键或手势等形式做出的明确同意。随后,研究人员转变策略,开始围绕Copilot的安全护栏机制展开连续追问,探究其在执行强力命令前要求用户确认的具体逻辑。
言多必失
这场交互如同“二十个问题”游戏,每一次回答都成为破解复杂安全机制的新线索。研究人员不断追问:为何自动执行被禁止?涉及哪些URL结构和深度链接?当页面加载且提示字段中已存在输入内容时,系统会如何反应?随着问答深入,Copilot逐步揭示了其安全护栏的深层逻辑及限制。最终,该模型泄露了一项未公开的微软商业机密——一个未被记录的提示参数。利用该参数,攻击者可完全绕过用户同意要求,直接触发敏感操作。
【星途科讯 图文丨LCC 首发于ZAKER科技,转载请注明出处】