每日 Harness 开源 · Source
返回本期 · Back to 2026-06-12

论文 · Papers2026-06-12 · Friday, June 12, 2026

POISE: Position-Aware Undetectable Skill Injection on LLM Agents

arxiv.org原文 ↗

POISE: Position-Aware Undetectable Skill Injection on LLM Agents
POISE 重新定义了 skill 投毒攻击的成功条件:payload 要执行,同时用户原任务还要通过 verifier,这样攻击才不会因任务失败而暴露。它把恶意触发器压缩成一条看似正常的 body instruction,并用 context-aware generator 放在合适位置、融入 setup 或 prerequisite steps。Skill-Inject 上 codex+gpt-5.2 的 ASR 达 89.3%,比随机 body baseline 高 28.0 点,比 YAML-only baseline 高 2.6 点;更麻烦的是,四个 LLM scanner 对干净 skill 平均误报 74.6%,POISE 只有 5.6% poisoned variants 新增高风险告警。它揭示静态扫描在 agent skill 场景里会被“合法工具操作本来就高权限”这个事实拖垮。
浏览

评论 · Comments