StepJack: Nuovo Benchmark Espone i Rischi di Iniezione Multi-Step negli Agenti di Uso del Computer
I ricercatori hanno introdotto StepJack, un benchmark di sicurezza progettato per valutare gli agenti di uso del computer (CUA) contro una nuova classe di attacco chiamata iniezione indiretta di prompt multi-step. Questo attacco scompone un obiettivo dannoso in più sotto-passaggi dall'aspetto innocuo distribuiti lungo una catena di pagine web referenziate nel percorso di navigazione dell'agente. Il team ha sviluppato un pipeline automatizzato che scompone gli obiettivi avversari garantendo che i sotto-passaggi raggiungano l'obiettivo originale e appaiano innocui. StepJack comprende 480 esempi di test. La valutazione di sei CUA all'avanguardia ha rivelato che gli attacchi multi-step aumentano il tasso di successo dell'attacco (ASR) su tre dei sei agenti, fino a 31,2 punti percentuali a una profondità di scomposizione fissa. I risultati evidenziano una vulnerabilità significativa nei CUA attuali, che sono sempre più utilizzati per attività come la navigazione web e la compilazione di moduli. Il benchmark mira a stimolare lo sviluppo di difese più robuste. L'articolo è disponibile su arXiv con identificativo 2608.06477.
Fatti principali
- StepJack è un nuovo benchmark di sicurezza per gli agenti di uso del computer (CUA).
- Si concentra sugli attacchi di iniezione indiretta di prompt multi-step.
- L'attacco scompone gli obiettivi avversari in sotto-passaggi innocui.
- I sotto-passaggi sono distribuiti lungo una catena di pagine web.
- Il pipeline decompone automaticamente gli obiettivi avversari.
- StepJack include 480 esempi di test.
- Sono stati valutati sei CUA all'avanguardia.
- Gli attacchi multi-step hanno aumentato l'ASR su tre dei sei CUA, fino a 31,2 punti.
- L'articolo è su arXiv con ID 2608.06477.
Entità
Istituzioni
- arXiv