【Bright 相关信息】有 Bright Security其包含 STAR、Business Impact、Platform、Resources、Partners、Company 等板块还有 Book a Demo 选项。【ANSI 转义序列注入检测概述】ANSI 转义序列是为终端设计的不可见控制代码人类查看渲染后的终端看不到这些代码而语言模型会读取到每个字节。攻击者若将其混入人工智能代理处理的文本就能向人类隐藏指令让模型读取。像 Kubernetes kubectlCVE - 2021 - 25743、GitCVE - 2024 - 52005就存在此类问题。在 MCP 中服务器提供工具等模型读取的字段可能成为注入点。DAST 是检测这类漏洞的有效方法Bright 扫描器从外部测试无需访问源代码本文将介绍两种攻击变体及 DAST 扫描器的检测方法。【ANSI 转义序列介绍】ANSI 转义序列可追溯到 20 世纪 70 年代ANSI X3.64 标准统一了不同厂商硬件终端的控制指令。它以转义字节开头后面跟着控制代码有隐藏代码和屏幕及光标代码等。关键是渲染会对人类隐藏这些字节模型却会处理原始文本。【直接获取式 AESI 攻击】许多 MCP 服务器有获取 URL 内容的工具。攻击过程为攻击者在自己控制的 URL 上托管含 ANSI 转义序列和隐藏指令的内容将该 URL 作为参数提供给获取工具服务器获取内容传输到模型可消费字段模型读取并执行指令。模型可消费字段包括工具结果、资源读取内容、提示模板中的文本其他位置的有效负载无法被利用这是跨提示注入形式。【存储式 AESI 攻击】存储式 AESI 与直接获取式使用相同有效负载但传递机制更危险。攻击者通过入口点将有效负载写入存储在另一入口点读回模型字段时触发攻击。它更危险的原因有持久性有效负载存储后可能影响未来会话和其他用户解耦性写入和读取操作通过不同入口点和协议延迟暴露写入时无异常读取时注入才生效。确定写入数据再次出现位置需实证探测自动化检测可做到。【安全影响分析】ANSI 转义序列注入有诸多安全影响可能导致未经授权的代理操作使模型调用工具、泄露数据等能绕过人工审核向用户隐藏攻击者指令可操纵日志和审计跟踪伪造终端或日志查看器输出存储式 AESI 存在持久注入风险影响未来会话、其他用户和跨协议读取路径。共享知识库受污染记录可能影响代理工作流程攻击者控制的数据可能到达有重要权限的代理。【使用 DAST 进行自动化检测】检测工作核心是将攻击转化为自动化测试通过两条流水线实现。设计原则包括检查原始字节读取原始 HTTP/MCP 响应字节仅关注模型可消费字段使用唯一触发标记三信号确认即 ANSI 转义字节、固定指令短语和触发标记同时存在才认为易受攻击递归检查编码值。检测结果是二元的噪声低可实现自动化。注入操作基于小型托管有效负载文件库每个文件使用不同 ANSI 技术并带有触发标记。【直接获取式检测流水线】直接测试针对有参数的 MCP 动作请求入口点将广泛文本参数类型视为可注入的。步骤为注入将有效负载托管 URL 替换到可注入参数并调用入口点捕获记录 MCP 响应原始字节不成功响应跳过分类遍历模型可消费字段应用三信号规则报告为每个易受攻击参数记录问题记录触发问题的有效负载 URL 和字段路径。【存储式检测流水线】存储式攻击难点在于发现写入数据再次出现位置通过三个阶段探测。阶段 1 探测为注入入口点分配唯一惰性标记嵌入良性载体文本排除摄入时被拒绝的入口点阶段 2 映射反射点读取反射候选点扫描探测标记记录出现的精确 JSON 字段路径丢弃不在模型可消费字段路径的反射最终得到注入入口点与读取表面和字段路径的映射阶段 3 攻击和确认通过注入入口点写入有效负载重新读取映射的 MCP 反射表面并应用分类器仅在探测阶段证明的模型可消费记录字段路径上检查确认存在存储式注入则记录问题并停止记录有效负载 URL、反射入口点及其 MCP 方法和名称。探测阶段使过程可行将未知拓扑转换为基于字段路径的映射区分真正的 DAST 检测结果与简单反射猜测。【防御措施和要点】对于构建或集成 MCP 服务器的团队防御措施有清理控制字节在内容放入模型可消费字段前去除 ANSI 转义序列验证输入使用 URL 白名单和对写入端点进行输入验证将外部和存储文本视为不可信持续扫描在 CI 和 DAST 过程中采用自动化、基于字节级别的、字段感知的检测方法覆盖直接获取式和存储式攻击路径。有效的检测要对数据流建模映射数据写入和出现位置可将猜测转化为确认的检测结果。【结论】AESI 表明人工智能代理继承了处理格式的模糊性未来攻击可能源于旧的表示形式缺陷。使用 DAST 检测攻击很必要因为有效负载存活取决于服务器处理方式而 AESI 的隐藏特性使自动化检测成为可能。【其他相关内容】需在浏览器中启用 JavaScript 以完成表单。还可及时了解 Bright 的动态包括产品更新等可立即预订演示。有停止测试开始保障的宣传展示了一些客户 logo。还有更多相关内容链接如 OWASP ZAP 与 Bright 的选择、IAST 与 DAST 的评估、DAST 与渗透测试的选择、DAST 定价和成本驱动因素等。可与 Bright 专家预约通话大语言模型和生成式人工智能驱动的应用新时代即将来临还展示了一些奖项和认证相关的图片。
DAST 检测 MCP 服务器 ANSI 转义序列注入:揭秘攻击变体及防御要点!
【Bright 相关信息】有 Bright Security其包含 STAR、Business Impact、Platform、Resources、Partners、Company 等板块还有 Book a Demo 选项。【ANSI 转义序列注入检测概述】ANSI 转义序列是为终端设计的不可见控制代码人类查看渲染后的终端看不到这些代码而语言模型会读取到每个字节。攻击者若将其混入人工智能代理处理的文本就能向人类隐藏指令让模型读取。像 Kubernetes kubectlCVE - 2021 - 25743、GitCVE - 2024 - 52005就存在此类问题。在 MCP 中服务器提供工具等模型读取的字段可能成为注入点。DAST 是检测这类漏洞的有效方法Bright 扫描器从外部测试无需访问源代码本文将介绍两种攻击变体及 DAST 扫描器的检测方法。【ANSI 转义序列介绍】ANSI 转义序列可追溯到 20 世纪 70 年代ANSI X3.64 标准统一了不同厂商硬件终端的控制指令。它以转义字节开头后面跟着控制代码有隐藏代码和屏幕及光标代码等。关键是渲染会对人类隐藏这些字节模型却会处理原始文本。【直接获取式 AESI 攻击】许多 MCP 服务器有获取 URL 内容的工具。攻击过程为攻击者在自己控制的 URL 上托管含 ANSI 转义序列和隐藏指令的内容将该 URL 作为参数提供给获取工具服务器获取内容传输到模型可消费字段模型读取并执行指令。模型可消费字段包括工具结果、资源读取内容、提示模板中的文本其他位置的有效负载无法被利用这是跨提示注入形式。【存储式 AESI 攻击】存储式 AESI 与直接获取式使用相同有效负载但传递机制更危险。攻击者通过入口点将有效负载写入存储在另一入口点读回模型字段时触发攻击。它更危险的原因有持久性有效负载存储后可能影响未来会话和其他用户解耦性写入和读取操作通过不同入口点和协议延迟暴露写入时无异常读取时注入才生效。确定写入数据再次出现位置需实证探测自动化检测可做到。【安全影响分析】ANSI 转义序列注入有诸多安全影响可能导致未经授权的代理操作使模型调用工具、泄露数据等能绕过人工审核向用户隐藏攻击者指令可操纵日志和审计跟踪伪造终端或日志查看器输出存储式 AESI 存在持久注入风险影响未来会话、其他用户和跨协议读取路径。共享知识库受污染记录可能影响代理工作流程攻击者控制的数据可能到达有重要权限的代理。【使用 DAST 进行自动化检测】检测工作核心是将攻击转化为自动化测试通过两条流水线实现。设计原则包括检查原始字节读取原始 HTTP/MCP 响应字节仅关注模型可消费字段使用唯一触发标记三信号确认即 ANSI 转义字节、固定指令短语和触发标记同时存在才认为易受攻击递归检查编码值。检测结果是二元的噪声低可实现自动化。注入操作基于小型托管有效负载文件库每个文件使用不同 ANSI 技术并带有触发标记。【直接获取式检测流水线】直接测试针对有参数的 MCP 动作请求入口点将广泛文本参数类型视为可注入的。步骤为注入将有效负载托管 URL 替换到可注入参数并调用入口点捕获记录 MCP 响应原始字节不成功响应跳过分类遍历模型可消费字段应用三信号规则报告为每个易受攻击参数记录问题记录触发问题的有效负载 URL 和字段路径。【存储式检测流水线】存储式攻击难点在于发现写入数据再次出现位置通过三个阶段探测。阶段 1 探测为注入入口点分配唯一惰性标记嵌入良性载体文本排除摄入时被拒绝的入口点阶段 2 映射反射点读取反射候选点扫描探测标记记录出现的精确 JSON 字段路径丢弃不在模型可消费字段路径的反射最终得到注入入口点与读取表面和字段路径的映射阶段 3 攻击和确认通过注入入口点写入有效负载重新读取映射的 MCP 反射表面并应用分类器仅在探测阶段证明的模型可消费记录字段路径上检查确认存在存储式注入则记录问题并停止记录有效负载 URL、反射入口点及其 MCP 方法和名称。探测阶段使过程可行将未知拓扑转换为基于字段路径的映射区分真正的 DAST 检测结果与简单反射猜测。【防御措施和要点】对于构建或集成 MCP 服务器的团队防御措施有清理控制字节在内容放入模型可消费字段前去除 ANSI 转义序列验证输入使用 URL 白名单和对写入端点进行输入验证将外部和存储文本视为不可信持续扫描在 CI 和 DAST 过程中采用自动化、基于字节级别的、字段感知的检测方法覆盖直接获取式和存储式攻击路径。有效的检测要对数据流建模映射数据写入和出现位置可将猜测转化为确认的检测结果。【结论】AESI 表明人工智能代理继承了处理格式的模糊性未来攻击可能源于旧的表示形式缺陷。使用 DAST 检测攻击很必要因为有效负载存活取决于服务器处理方式而 AESI 的隐藏特性使自动化检测成为可能。【其他相关内容】需在浏览器中启用 JavaScript 以完成表单。还可及时了解 Bright 的动态包括产品更新等可立即预订演示。有停止测试开始保障的宣传展示了一些客户 logo。还有更多相关内容链接如 OWASP ZAP 与 Bright 的选择、IAST 与 DAST 的评估、DAST 与渗透测试的选择、DAST 定价和成本驱动因素等。可与 Bright 专家预约通话大语言模型和生成式人工智能驱动的应用新时代即将来临还展示了一些奖项和认证相关的图片。