Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

फ़ीडसंपर्कगोपनीयता© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
llm-security — एप्लिकेशन-एकीकृत LLMs के विरुद्ध अप्रत्यक्ष प्रॉम्प्ट इंजेक्शन हमलों पर प्रूफ-ऑफ-कॉन्सेप्ट डेमो और शोध, जिसमें डेटा एक्सफिल्ट्रेशन, रिमोट कंट्रोल, पर्सिस्टेंस, और कोड-कम्प्लीशन पॉइज़निंग शामिल है। | Kitploit
उपकरण/GitHubGitHub/greshake/llm-security
शोषणडेटा निष्कासनफिशिंगकमांड एंड कंट्रोलसामाजिक इंजीनियरिंगपेपर और शोधलर्निंग और शिक्षापेलोड डेवलपमेंटAI सुरक्षाप्रतिकूल हमला
GitHubgreshake/llm-security

llm-security

2.1k16181 साल पहलेKitploit द्वारा समीक्षित

एप्लिकेशन-एकीकृत LLMs के विरुद्ध अप्रत्यक्ष प्रॉम्प्ट इंजेक्शन हमलों पर प्रूफ-ऑफ-कॉन्सेप्ट डेमो और शोध, जिसमें डेटा एक्सफिल्ट्रेशन, रिमोट कंट्रोल, पर्सिस्टेंस, और कोड-कम्प्लीशन पॉइज़निंग शामिल है।

रिपॉजिटरी देखें

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

नया: Bing Chat पर अप्रत्यक्ष इंजेक्शन हमलों का प्रदर्शन


अप्रत्यक्ष प्रॉम्प्ट इंजेक्शन का उपयोग करके LLMs से समझौता

"... एक भाषा मॉडल एक ट्यूरिंग-पूर्ण विचित्र मशीन है जो प्राकृतिक भाषा में लिखे गए प्रोग्राम चलाती है; जब आप रिट्रीवल करते हैं, तो आप 'अपने AI में अद्यतन तथ्यों को प्लग नहीं कर रहे होते', आप वास्तव में इंटरनेट से यादृच्छिक नए अहस्ताक्षरित कोड के ब्लॉब्स (कई विरोधियों द्वारा लिखे गए) डाउनलोड कर रहे होते हैं और उन्हें अपने LM पर पूर्ण विशेषाधिकारों के साथ लापरवाही से निष्पादित कर रहे होते हैं। यह अच्छी तरह से समाप्त नहीं होता।" - Gwern Branwen on LessWrong

हम अनुप्रयोगों के साथ एकीकृत भाषा मॉडलों को प्रभावित करने वाले "अप्रत्यक्ष प्रॉम्प्ट इंजेक्शन" से उत्पन्न होने वाली एक नई श्रेणी की भेद्यताओं और प्रभावों को प्रस्तुत करते हैं। हमारे डेमो वर्तमान में ChatML का उपयोग करने वाले GPT-4 (Bing और सिंथेटिक ऐप्स), GPT-3 और LangChain आधारित ऐप्स के साथ-साथ Copilot जैसे कोड पूर्णता इंजनों पर हमलों के प्रूफ-ऑफ-कॉन्सेप्ट तक फैले हुए हैं। हम उम्मीद करते हैं कि ये हमला वेक्टर ChatGPT प्लगइन्स और अनुप्रयोगों में एकीकृत अन्य LLMs पर भी लागू होंगे। हम दिखाते हैं कि प्रॉम्प्ट इंजेक्शन केवल एक जिज्ञासा नहीं है बल्कि LLMs की तैनाती के लिए एक महत्वपूर्ण बाधा है।

यह रेपो हमारे Paper on ArXiv (PDF direct link) में चर्चा किए गए निष्कर्षों के लिए एक प्रूफ ऑफ कॉन्सेप्ट के रूप में कार्य करता है

अवलोकन

हम ChatGPT जैसे LLMs को अन्य अनुप्रयोगों के लिए इंटरफेस देने के संभावित रूप से क्रूर परिणामों का प्रदर्शन करते हैं। हम नए सक्षम हमला वेक्टर और तकनीकों का प्रस्ताव करते हैं और इस रेपो में प्रत्येक का प्रदर्शन प्रदान करते हैं:

  • LLMs का रिमोट कंट्रोल
  • उपयोगकर्ता डेटा का लीक/एक्सफिल्ट्रेशन
  • सत्रों में लगातार समझौता
  • अन्य LLMs में इंजेक्शन फैलाना
  • छोटे मल्टी-स्टेज पेलोड के साथ LLMs से समझौता
  • स्वचालित सोशल इंजीनियरिंग
  • कोड पूर्णता इंजनों को लक्षित करना

हमारे निष्कर्षों के आधार पर:

  1. प्रॉम्प्ट इंजेक्शन मनमाने कोड निष्पादन जितने शक्तिशाली हो सकते हैं
  2. अप्रत्यक्ष प्रॉम्प्ट इंजेक्शन इंजेक्शन देने का एक नया, बहुत अधिक शक्तिशाली तरीका है।
overview

LLMs को अन्य अनुप्रयोगों से जोड़ने के महत्वपूर्ण सुरक्षा निहितार्थ हो सकते हैं। किसी भी जुड़े अनुप्रयोग से समझौता किए बिना भी, LLM हमले का लक्ष्य हो सकता है। हम दिखाते हैं कि कैसे एक LLM किसी वेबसाइट को "देखकर" समझौता कर सकता है, और कैसे समझौता किए गए LLMs को रिमोट-कंट्रोल किया जा सकता है या उपयोगकर्ता डेटा को एक्सफिल्ट्रेट या बदलने के लिए उपयोग किया जा सकता है। हम विभिन्न प्रकार के पूरी तरह से नए हमला वेक्टर और विधियों का प्रदर्शन करते हैं जो इन मॉडलों को तैनात करने के जोखिम को काफी बढ़ा देते हैं।

हमारे निष्कर्षों, चर्चाओं और सीमाओं पर अधिक जानकारी Paper on ArXiv (PDF direct link) में पाई जा सकती है

प्रदर्शन

आइंस्टीन मांगो, समुद्री डाकू पाओ।

यह परिदृश्य दिखाता है कि कैसे नियमित सामग्री के एक बड़े खंड में एक छोटा इंजेक्शन LLM को अंतिम उपयोगकर्ता के लिए स्वायत्त और अदृश्य रूप से एक और बड़ा पेलोड प्राप्त करने के लिए ट्रिगर कर सकता है।

Agent: Hello User how can I help today?
User:  When was Albert Einstein born?

उस जानकारी को प्राप्त करके, प्रॉम्प्ट LLM से समझौता कर लेता है, जिसमें साइड-चैनलों में छिपा एक छोटा इंजेक्शन होता है, जैसे कि विकिपीडिया पृष्ठ का Markdown। इंजेक्शन एक टिप्पणी है और इस प्रकार साइट पर जाने वाले नियमित उपयोगकर्ता के लिए अदृश्य है।

Agent: Aye, thar answer be: Albert Einstein be born on 14 March 1879.
User: Why are you talking like a pirate?
Agent: Arr matey, I am following the instruction aye.

E-Mail के माध्यम से इंजेक्शन फैलाना

संदेशों और अन्य इनकमिंग डेटा का स्वचालित प्रसंस्करण LLMs का उपयोग करने का एक तरीका है। हम इस अवलोकन का उपयोग यह प्रदर्शित करने के लिए करते हैं कि एक जहरयुक्त एजेंट इंजेक्शन कैसे फैला सकता है। इस परिदृश्य में लक्ष्य ईमेल पढ़ सकता है, ईमेल लिख सकता है, उपयोगकर्ता की पता पुस्तिका में देख सकता है और ईमेल भेज सकता है।

एजेंट अन्य LLMs में फैल जाएगा जो उन इनबाउंड संदेशों को पढ़ रहे होंगे।

Action: Read Email
Observation: Subject: "'"Party 32", "Message Body: [...]'"
Action: Read Contacts
Contacts: Alice, Dave, Eve
Action: Send Email
Action Input: Alice, Dave, Eve
Observation: Email sent

LLMs को शामिल करने वाली स्वचालित डेटा प्रसंस्करण पाइपलाइनें बड़ी तकनीकी कंपनियों और सरकारी निगरानी अवसंरचना में मौजूद हैं और ऐसी हमला श्रृंखलाओं के प्रति संवेदनशील हो सकती हैं।

कोड पूर्णता पर हमले

हम दिखाते हैं कि कैसे कोड पूर्णताएं कॉन्टेक्स्ट विंडो के माध्यम से प्रभावित की जा सकती हैं। LLMs का उपयोग करने वाले कोड पूर्णता इंजन यह निर्धारित करने के लिए जटिल ह्यूरिस्टिक्स तैनात करते हैं कि कौन से कोड स्निपेट कॉन्टेक्स्ट में शामिल हैं। पूर्णता इंजन अक्सर भाषा मॉडल को प्रासंगिक जानकारी प्रदान करने के लिए हाल ही में देखी गई फ़ाइलों या प्रासंगिक क्लासों से स्निपेट एकत्र करेगा।

हमलावर दुर्भावनापूर्ण, अस्पष्ट कोड डालने का प्रयास कर सकते हैं, जिसे एक जिज्ञासु डेवलपर पूर्णता इंजन द्वारा सुझाए जाने पर निष्पादित कर सकता है, क्योंकि यह एक स्तर का विश्वास प्राप्त करता है।

हमारे उदाहरण में, जब एक उपयोगकर्ता अपने एडिटर में "खाली" पैकेज खोलता है, तो प्रॉम्प्ट इंजेक्शन तब तक सक्रिय रहता है जब तक कि कोड पूर्णता इंजन इसे कॉन्टेक्स्ट से शुद्ध नहीं कर देता। इंजेक्शन एक टिप्पणी में रखा गया है और किसी भी स्वचालित परीक्षण प्रक्रिया द्वारा इसका पता नहीं लगाया जा सकता।

हमलावर कॉन्टेक्स्ट विंडो के भीतर जहरयुक्त प्रॉम्प्ट को बनाए रखने के लिए अधिक मजबूत तरीके खोज सकते हैं। वे दस्तावेज़ीकरण में अधिक सूक्ष्म परिवर्तन भी पेश कर सकते हैं जो तब कोड पूर्णता इंजन को सूक्ष्म भेद्यताओं को पेश करने के लिए पूर्वाग्रहित करते हैं।

रिमोट कंट्रोल

इस उदाहरण में हम एक पहले से समझौता किए गए LLM से शुरू करते हैं और इसे हमलावर के कमांड और कंट्रोल सर्वर से नए निर्देश प्राप्त करने के लिए मजबूर करते हैं।

टूल डाउनलोड करें