网络安全

Google如何持续应对Workspace中的间接提示注入攻击

Google阐述了其持续应对针对多数据源人工智能应用的间接提示注入攻击的方法,例如集成Gemini的Workspace。该方法依靠发现攻击、对攻击进行分类、生成合成数据,然后更新确定性防御、机器学习模型和LLM,并强化Gemini模型本身。

2026-04-02
1 分钟阅读
7 浏览量
فريق تحرير certi.news
Google如何持续应对Workspace中的间接提示注入攻击

Google将间接提示注入(IPI)视为一种不断演变的威胁,不能一次解决后便置之不理。这类攻击针对处理多种数据源和工具的人工智能应用,例如集成Gemini的Workspace。攻击者可以将恶意指令嵌入模型在执行用户请求期间使用的数据或工具中,即使用户本人没有直接输入这些指令。

在Google生成式人工智能安全团队Adam Gavish发表的一篇博客文章中,Google解释说,大型语言模型在代理自动化中的应用不断扩大,加上其处理的内容日益多样化,创造了一个持续变化的对抗性攻击环境。因此,公司建立了一套持续运行的方法,将安全研究、攻击测试、合成数据、应用控制措施以及机器学习模型和语言模型的更新结合起来。

从多个来源发现攻击

这一过程从发现并编目新的攻击路径开始,以便在攻击者扩大利用范围之前进行处理。Google为此使用内部和外部项目,其中包括人工红队测试。专业团队会根据现实的用户画像实施攻击,以发现安全和安全防护方面的薄弱点,然后与产品团队协调解决发现的问题。

公司还通过由机器学习支持的动态框架开展自动化攻击测试。这些框架生成攻击载荷,并以算法方式反复修改载荷,以大规模模拟高级威胁,从而帮助绘制复杂的攻击路径,并在比单靠人工测试能够覆盖的范围更广的边缘情况下测试安全控制措施的有效性。

Google人工智能漏洞奖励计划(Google AI Vulnerability Rewards Program)也支持与外部安全研究人员合作,这些研究人员可以发现利用IPI的新型攻击。Google还定期举办现场黑客活动,受邀研究人员可以访问预发布功能,以发现新的漏洞。随后,各团队会验证、复现并修复这些问题。

对漏洞进行编目并扩展攻击数据

Google还通过开放源情报渠道监测公开披露的攻击,包括社交媒体、新闻稿、博客等。公司会从这些来源提取新的漏洞,然后在内部重新模拟并编目,以确认产品是否受到影响。

每个新漏洞都会由Google Trust, Security, & Safety团队进行分析。该过程包括复现漏洞、确认其不是重复问题、将其关联至攻击技术和影响类别,然后分配给相关负责人。通过这种方式,测试结果和外部来源会转化为一份可处理、可跟踪的清单。

在发现、整理并编目攻击之后,Google使用Simula工具生成合成数据,以扩展新攻击的范围。这一步可以创建多种攻击变体,用于改善完整性和覆盖范围,并准备新的训练和验证数据集。根据该博客文章,这一流程使合成数据生成量增加了75%,从而支持防御模型的评估和再训练,并更新用于计算和报告防御有效性的数据集。

在多个层面更新防御措施

Google不依赖单一防护层。确定性防御措施,例如用户确认、URL清理和工具排序策略,可以通过简单的配置更新来应对新攻击。这些控制措施由一个中央策略引擎管理,其中包含用于基本工具调用、URL清理和工具排序的设置。这样便可以快速修复问题,例如使用正则表达式移除恶意模式,其速度快于机器学习模型或语言模型的更新周期。

基于机器学习的防御措施则会使用包含已发现攻击变体的合成数据重新训练。Google将这些数据分为训练集和验证集,以便在未用于训练的样本上衡量有效性。该方法旨在使训练和测试数据具备可重复性和一致性,同时建立一个未来可以扩展至完全自动化模型更新的架构。

基于语言模型的防御措施同样会经过提示工程,通过参考合成数据样本和已达成共识的防御有效性指标来改进系统指令。与此同时,Google正在强化Gemini模型,提升其内部识别数据中恶意指令并忽略这些指令的能力,同时继续执行用户原本要求的任务。公司表示,这一过程提升了Gemini发现并忽略注入指令的能力,降低了攻击成功率,同时没有影响模型在正常操作期间的效率。

在采用改进措施前衡量有效性

Google并不满足于仅仅添加新的控制措施,而是使用一组统一的资产,在Workspace的多项功能和应用中模拟攻击,例如Gmail和Docs,以确保评估的一致性。为了确定某项改进的实际影响,例如更新机器学习模型或修改语言模型提示,Google会分别在启用和未启用防御的情况下运行全面评估。

这种比较能够提供“前后”指标,用于验证变更的有效性,并支持持续改进流程。Google认为,IPI的性质要求采用多层防御和反复迭代的流程,将安全研究、自动化处理管线和先进模型结合起来,而不是依赖一个固定方案来解决一个会随着代理应用和数据源发展而不断变化的问题。

新闻来源
Google Security Blog
查看原始来源 ↗
ف
作者

فريق تحرير certi.news

同一分类

你可能还喜欢

查看所有新闻