按投递方式、编码方式和传播行为分类的公开报告提示注入技术追踪器,包含已确认的模型、来源和 MITRE ATLAS 标签。
一个追踪公开报道的提示注入技术的追踪器,涵盖大约过去两年,由 Rachel James (cybershujin) 维护。
每种技术都被拆解为提示注入的三个要素:
每条记录还记录了已确认对其有效的模型(如果有的话)、指向报告来源的链接,以及在已知情况下——攻击来源(其来源的研究人员、红队或现实世界中的行为者)。
实时仪表板: https://cybershujin.github.io/Prompt-Injection-in-the-Wild/
Confirmed 或 Not fully vetted。“Not fully vetted”标记来源模糊、未经证实或机制不明确的记录——它被呈现出来而非丢弃,以便审核者判断。Confirmed(已验证且有效)但仅在实验室中演示过。请注意: 真正的现实世界恶意提示注入仍然很少被公开记录,因此这里绝大多数记录是研究 / 红队披露——在初始回填时,32 条中有 29 条是研究/红队,只有 3 条是现实世界。使用仪表板上的 Evidence 过滤器来隔离现实世界案例。sonar-deep-research,广撒网),并作为草稿拉取请求提交供维护者审核。不会自动合并。参见姊妹项目 Threat-Actors-use-of-Artifical-Intelligence 追踪器,了解应用于威胁行为者 AI 使用的相同工作流程。数据仅存在于下表中(此文件是唯一事实来源)。一个确定性的、无依赖的生成器(tools/build_exports.py)在每次提交时将其编译为:
index.html — 交互式仪表板(通过 GitHub Pages 提供服务),tracker.json — 规范化的机器可读数据,stix/prompt-injection-stix2.1.json — 一个 STIX 2.1 捆绑包(每种技术作为一个 attack-pattern,标记有其 MITRE ATLAS ID 以及 Not fully vetted → 低置信度映射)。不要手动编辑这三个文件;编辑表格并让 CI 重新构建它们。
|---|---|---|---|---|---|---|---|---|---|---|---| | 跨 LLM 的 ASCII 走私(FireTail) | 日历 / 邀请;间接 – 电子邮件 | Unicode 标签字符(不可见) | | Google Gemini;Grok;DeepSeek | 研究员:Viktor Markopoulos(FireTail) | 研究 / 红队 | 已确认 | 隐藏在普通日历邀请和电子邮件中的不可见 Unicode 标签字符被 Gemini、Grok 和 DeepSeek 解析,但未向用户显示;发现 ChatGPT、Copilot 和 Claude 会清除这些字符。Google 回应称“不采取行动”。 | AML.T0051.001;AML.T0068 | 2025年10月 | https://www.firetail.ai/blog/ghosts-in-the-machine-ascii-smuggling-across-various-llms | | CamoLeak(GitHub Copilot Chat) | 代码 / 仓库内容 | HTML / Markdown 注释 | | GitHub Copilot Chat | 研究员:Omer Mayraz(Legit Security) | 研究 / 红队 | 已确认 | CVE-2025-59145(CVSS 9.6):拉取请求中不可见的 HTML 注释提示注入使 Copilot Chat 在私有仓库中搜索机密,并通过攻击者预生成的 GitHub Camo 图片 URL 逐字符外泄;通过禁用图片渲染修复。 | AML.T0051.001;AML.T0068;AML.T0057 | 2025年10月 | https://www.legitsecurity.com/blog/camoleak-critical-github-copilot-vulnerability-leaks-private-source-code | | 不可见截图 OCR 注入 | 多模态 – 图像 | | | Perplexity Comet;Fellou;Opera Neon | 研究员:Artem Chaikin、Shivan Kaul Sahib(Brave) | 研究 / 红队 | 已确认 | 以近乎不可见的低对比度文本渲染在页面内图片中的提示注入指令,在 AI 浏览器处理截图时被其 OCR 恢复,因此人类看不到任何内容,而智能体却会遵从。已在多个智能体浏览器中演示。 | AML.T0051.001;AML.T0068 | 2025年10月 | https://brave.com/blog/unseeable-prompt-injections/ | | ChatGPT Atlas 地址栏注入 | 直接提示;间接 – 网站 / HTML | | | ChatGPT Atlas | 研究员:NeuralTrust | 研究 / 红队 | 已确认 | 一个看起来像 URL 但无法通过 URL 解析的字符串使 Atlas 的地址栏将嵌入文本视为可信提示;粘贴或通过“复制链接”按钮投递后,可驱使智能体访问攻击者网站或在用户已认证会话中删除 Google Drive 文件。 | AML.T0051.000;AML.T0051.001 | 2025年10月 | https://neuraltrust.ai/blog/openai-atlas-omnibox-prompt-injection | | Invitation Is All You Need(Gemini) | 日历 / 邀请;间接 – 电子邮件 | | 持久化于智能体 / 项目记忆;通过工具调用链移动;跨智能体 / 跨会话 | Google Gemini(网页、移动应用、Android 助手) | 研究员:Or Yair、Ben Nassi、Stav Cohen(SafeBreach / Technion) | 研究 / 红队 | 已确认 | 一个 Google Calendar 邀请(或电子邮件)的字段携带间接提示注入,在用户与其日历交互时劫持 Gemini;14 个演示攻击涵盖短期/长期记忆投毒、工具滥用和自动智能体/应用调用,触及已连接的应用和智能家居设备。 | AML.T0051.001;AML.T0053 | 2025年8月 | https://www.safebreach.com/blog/invitation-is-all-you-need-hacking-gemini/ | | MCPoison(Cursor MCP 拉地毯) | MCP 服务器 / 连接;代码 / 仓库内容 | | | Cursor IDE(< v1.3) | 研究员:Check Point Research | 研究 / 红队 | 已确认 | CVE-2025-54136:Cursor 永久信任已批准的 MCP 配置,因此攻击者一旦让一个良性的 mcp.json 在共享仓库中获得批准,之后便可替换为恶意命令,在随后每次打开项目时静默执行。 | AML.T0051.001;AML.T0053 | 2025年8月 | https://research.checkpoint.com/2025/cursor-vulnerability-mcpoison/ | | GitHub Copilot RCE / “YOLO 模式” | 间接 – 网站 / HTML;代码 / 仓库内容;工具调用 / 函数结果 | Unicode 标签字符(不可见) | | GitHub Copilot(VS Code — Windows、macOS、Linux) | 研究员:Johann Rehberger(Embrace The Red) | 研究 / 红队 | 已确认 | CVE-2025-53773:注入的指令使 Copilot 编辑 .vscode/settings.json 以启用 chat.tools.autoApprove(“YOLO 模式”),移除命令批准提示并实现任意代码执行;一个变体使用了不可见 Unicode 标签。 | AML.T0051.001;AML.T0053 | 2025年8月 | | | CurXecute(通过 MCP 的 Cursor RCE) | 工具调用 / 函数结果 | | 通过工具调用链移动 | Cursor(已在 v1.3 修复) | 研究员:Aim Labs(Aim Security) | 研究 / 红队 | 未完全审查 | CVE-2025-54135:通过外部 MCP 数据源(例如通过工具返回的 Slack 消息)投递的提示注入使 Cursor 重写自己的 mcp.json,自动运行会未经批准执行攻击者的命令。验证时 Aim Labs 主页面无法访问;由二手报道佐证。 | AML.T0051.001;AML.T0053 | 2025年8月 | | | AgentFlayer(ChatGPT Connectors) | 间接 – 文档 / 文件 | | | ChatGPT(Connectors) | 研究员:Tamir Ishay Sharbat(Zenity Labs) | 研究 / 红队 | 已确认 | 隐藏在共享文档中的不可见载荷通过 Connectors(如 Google Drive)指示 ChatGPT 渲染一个 markdown 图片,其 URL 参数携带窃取的数据;渲染即触发请求,无需点击。 | AML.T0051.001;AML.T0057 | 2025年8月 | | | Perplexity Comet Reddit 注入 | 间接 – 网站 / HTML | | | Perplexity Comet | 研究员:Artem Chaikin、Shivan Kaul Sahib(Brave) | 研究 / 红队 | 已确认 | 总结一个 Reddit 页面时,其评论将指令隐藏在剧透标签后,导致 Comet 浏览器从已认证会话中读取用户电子邮件和 Gmail OTP,并通过回复该评论将其外泄。 | AML.T0051.001;AML.T0057 | 2025年8月 | | | Amazon Q Developer 擦除提示 | 代码 / 仓库内容 | | | Amazon Q Developer(VS Code 扩展) | 在野:行为者 “lkmanka58” | 在野 | 未完全审查 | 攻击者将一个 PR 合并到 Amazon Q Developer 扩展中,植入提示指示助手擦除本地文件和 AWS 资源;它在移除前随 v1.84.0 发布(据报道因格式问题不会执行)。通过聚合报道验证;未直接确认一手来源。 | AML.T0051.001 | 2025年7月 | | | EchoLeak(M365 Copilot,LLM 范围违规) | 间接 – 电子邮件 | | | Microsoft 365 Copilot | 研究员:Aim Labs(Aim Security) | 研究 / 红队 | 已确认 | CVE-2025-32711(CVSS 9.3):一封精心构造的电子邮件使 M365 Copilot 的 RAG 引擎将攻击者指令与特权数据一起拉入上下文(“LLM 范围违规”),并在零用户交互下外泄,绕过 XPIA 分类器和链接/图片脱敏;已在服务器端修补。 | AML.T0051.001;AML.T0057 | 2025年6月 | | | GitHub MCP 有毒智能体流 | 代码 / 仓库内容;MCP 服务器 / 连接 | | 通过工具调用链移动 | Claude 4 Opus(Claude Desktop + GitHub MCP) | 研究员:Invariant Labs | 研究 / 红队 | 已确认 | 植入公共 GitHub issue 中的提示注入,通过 GitHub MCP 服务器触达,胁迫智能体将私有仓库数据拉入上下文,并在自主创建的公共拉取请求中泄露;没有任何组件故障。 | AML.T0051.001;AML.T0057;AML.T0053 | 2025年5月 | | | 字符注入绕过防护栏 | 直接提示 | 零宽字符;同形字;Emoji / 变体选择符走私;多层 | | Azure Prompt Shield;Meta Prompt Guard;ProtectAI Prompt Injection v1/v2;NVIDIA NeMo Guard;Vijil | 研究员:Mindgard / Lancaster University(Hackett 等) | 研究 / 红队 | 已确认 | 系统性研究:非打印零宽字符、同形字替换和 emoji 变体选择符走私可绕过商业提示注入/越狱防护栏分类器(已确认目标是检测系统,而非 LLM);零宽字符平均绕过率 44–76%,emoji 走私最高。 | AML.T0068;AML.T0051 | 2025年4月 | | | MCP 工具投毒 | MCP 服务器 / 连接 | | 通过工具调用链移动 | Cursor | 研究员:Invariant Labs | 研究 / 红队 | 已确认 | 嵌入 MCP 工具描述中的恶意指令对用户不可见,但会被模型读取;一个被投毒的 “add” 工具在返回正确结果的同时,静默使 Cursor 读取并外泄开发者的 SSH 密钥。Anthropic、OpenAI 和 Zapier 被列为受影响客户端。 | AML.T0051.001;AML.T0053 | 2025年4月 | | | MCP 插队 | MCP 服务器 / 连接 | | | Claude Desktop | 红队:Trail of Bits | 研究 / 红队 | 已确认 | 由于 MCP 客户端在服务器被列出时就会将每个工具描述加载到模型上下文中,恶意描述可在任何工具被调用之前改变模型行为,绕过用户的工具调用批准步骤。 | AML.T0051.001;AML.T0053 | 2025年4月 | | | MCP 拉地毯 | MCP 服务器 / 连接 | | | | 研究员:Invariant Labs | 研究 / 红队 | 已确认 | 恶意 MCP 服务器先呈现一个良性工具以获得批准,随后静默替换为投毒指令;由于工具身份未变,客户端不会再次提示。 | AML.T0051.001;AML.T0053 | 2025年4月 | | | 规则文件后门(Cursor / Copilot) | 代码 / 仓库内容 | 零宽字符;Unicode 标签字符(不可见) | 通过共享配置 / 规则文件传播 | Cursor;GitHub Copilot | 研究员:Ziv Karliner(Pillar Security) | 研究 / 红队 | 已确认 | 隐藏在 AI 编码“规则”/配置文件中的不可见 Unicode 指令静默引导 Cursor 和 GitHub Copilot 在生成代码中插入后门,聊天或日志中不显示任何内容;这些隐藏字符即使在 GitHub 的 PR 审查视图中也不可见。 | AML.T0051.001;AML.T0068 | 2025年3月 | | | Gemini 记忆持久化(延迟工具调用) | 间接 – 文档 / 文件 | | 持久化于智能体 / 项目记忆;跨智能体 / 跨会话 | Gemini Advanced | 研究员:Johann Rehberger(Embrace The Red) | 研究 / 红队 | 已确认 | 一个恶意上传的文档污染聊天,当用户之后说出触发词时,Gemini 会“代表用户”调用其记忆工具(“延迟工具调用”),并写入攻击者选择的虚假长期记忆,这些记忆会在未来会话中持续存在。 | AML.T0051.001;AML.T0053 | 2025年2月 | | | ZombAIs(Claude Computer Use C2) | 间接 – 网站 / HTML | | | Claude Computer Use | 研究员:Johann Rehberger(Embrace The Red) | 研究 / 红队 | 已确认 | 一个恶意网页注入指令,使 Claude Computer Use 下载并运行一个回连研究员服务器的二进制文件——在使用计算机的智能体上形成完整的提示注入到命令与控制链。 | AML.T0051.001;AML.T0053 | 2024年10月 | | | SpAIware(ChatGPT 记忆) | 间接 – 网站 / HTML;间接 – 文档 / 文件 | | 持久化于智能体 / 项目记忆;跨智能体 / 跨会话 | ChatGPT(macOS 应用) | 研究员:Johann Rehberger(Embrace The Red) | 研究 / 红队 | 已确认 | 来自不可信网页/文档内容的提示注入将持久指令写入 ChatGPT 的长期 Memory,导致在所有未来会话中持续外泄(通过渲染的图片 URL)用户输入或接收的一切内容,直到该记忆被移除。 | AML.T0051.001;AML.T0057 | 2024年9月 | | | M365 Copilot ASCII 走私外泄 | 间接 – 电子邮件;间接 – 文档 / 文件 | Unicode 标签字符(不可见) | 通过工具调用链移动 | Microsoft 365 Copilot | 研究员:Johann Rehberger(Embrace The Red) | 研究 / 红队 | 已确认 | 隐藏在恶意电子邮件或共享文档中的提示注入使 M365 Copilot 自动搜索其他电子邮件/文档,然后使用 ASCII 走私(不可见 Unicode 标签)将收集的数据(例如 MFA 验证码)嵌入向用户渲染的可点击超链接中;约 2024 年 7 月修补。 | AML.T0051.001;AML.T0068;AML.T0057;AML.T0053 | 2024年8月 | | | Slack AI 间接注入外泄 | 间接 – RAG / 检索内容 | | 污染共享数据存储 / RAG | Slack AI | 红队:PromptArmor | 研究 / 红队 | 已确认 | 攻击者在公共 Slack 频道中植入指令;Slack AI 将其摄取到 RAG 管道中,当受害者之后查询时,注入的指令渲染一个 markdown 链接,将私有频道数据(例如 API 密钥)走私到 URL 中发送给攻击者。 | AML.T0051.001;AML.T0057 | 2024年8月 | | | GitHub Copilot Chat 数据外泄 | 代码 / 仓库内容 | | | GitHub Copilot Chat(GPT-4) | 研究员:Johann Rehberger(Embrace The Red) | 研究 / 红队 | 已确认 | 源代码文件中精心构造的指令使 GitHub Copilot Chat 输出一个 markdown 图片,其 URL 携带先前对话数据;自动渲染后,数据被外泄给攻击者。 | AML.T0051.001;AML.T0057 | 2024年6月 | | | Morris II(自复制 GenAI 蠕虫) | 间接 – RAG / 检索内容;间接 – 电子邮件;多模态 – 图像 | | 自传播 / 蠕虫(AI 到 AI);污染共享数据存储 / RAG;发出带有进一步指令的外发电子邮件 / 消息;跨智能体 / 跨会话 | Gemini Pro;ChatGPT 4.0;LLaVA | 研究员:Stav Cohen(Technion)、Ron Bitton(Intuit)、Ben Nassi(Cornell Tech) | 研究 / 红队 | 已确认 | “对抗性自复制提示”使基于 RAG 的 GenAI 电子邮件助手将提示复制到自己的输出中,并投递给更多智能体,触发蠕虫式间接提示注入级联,发送垃圾信息并外泄数据。已用文本和图像载荷演示。 | AML.T0051.001 | 2024年3月 | | | 针对 Claude 的隐藏提示注入(Unicode 标签) | 直接提示 | Unicode 标签字符(不可见) | | Anthropic Claude | 研究员:Johann Rehberger(Embrace The Red) | 研究 / 红队 | 已确认 | Claude 解析了粘贴到其界面中的不可见 Unicode 标签码点——与针对 ChatGPT 展示的相同隐藏指令行为。Anthropic 审查后将其标记为“不适用”(未发现安全影响),但解析行为已被演示。 | AML.T0051.000;AML.T0068 | 2024年2月 | | | ASCII 走私 / 不可见 Unicode 标签(基础性) | 间接 – 网站 / HTML;间接 – 文档 / 文件;直接提示 | Unicode 标签字符(不可见) | | ChatGPT(GPT-4 / DALL·E) | 研究员:Johann Rehberger(Embrace The Red) | 研究 / 红队 | 已确认 | 基础性文章和 “ASCII Smuggler” 工具:Unicode Tags 块码点(U+E0000 范围)镜像 ASCII 但渲染为不可见,而 LLM 仍会解析它们;隐藏指令导致 ChatGPT 调用 DALL·E。整个不可见注入类别的基础。 | AML.T0051;AML.T0068 | 2024年1月 | | | DPD 支持聊天机器人覆盖 | 直接提示 | | | | 在野:Ashley Beauchamp | 在野 | 已确认 | 一名客户指示 DPD 的支持聊天机器人无视其规则,使其咒骂并写诗贬损 DPD——直接指令覆盖;DPD 当天禁用了该机器人。底层模型未披露。(用户对其正在聊天的机器人进行操纵;无第三方受害者或外泄。) | AML.T0051.000;AML.T0054 | 2024年1月 | | | 雪佛兰经销商聊天机器人覆盖(“1 美元 Tahoe”) | 直接提示 | | | 基于 ChatGPT 的经销商助手 | 在野:Chris Bakke | 在野 | 已确认 | 一名用户注入指令,使一家雪佛兰经销商基于 ChatGPT 的网站助手“同意”以 1 美元出售一辆 2024 款 Tahoe,并称其具有法律约束力——典型的直接指令覆盖(现实中不具约束力;用户驱动,无第三方受害者)。 | AML.T0051.000 | 2023年12月 | | | Google Bard markdown 图片外泄 | 间接 – 文档 / 文件;间接 – 电子邮件 | | | Google Bard | 研究员:Johann Rehberger(Embrace The Red) | 研究 / 红队 | 已确认 | 共享 Google Doc 中的间接提示注入使 Bard 输出一个 markdown 图片,其 URL 嵌入用户聊天数据;客户端自动加载该图片,在无用户交互下外泄数据。最早的零点击 LLM 外泄案例之一;2023 年 10 月修复。 | AML.T0051.001;AML.T0057 | 2023年11月 | | | 多模态图像提示注入(GPT-4V) | 多模态 – 图像 | | | GPT-4V | 研究员:Riley Goodside(经由 Simon Willison) | 研究 / 红队 | 已确认 | 一张看起来空白的图片在白色背景上以米白色文本携带指令;GPT-4V 的 OCR 读取并遵从它们(Goodside 的演示使模型抑制其描述并宣传虚假促销)。早期多模态提示注入。 | AML.T0051.001 | 2023年10月 | | | Base64 编码提示越狱 | 直接提示 | Base64;多层 | | GPT-4;Claude v1.3;GPT-3.5 Turbo | 研究员:Wei、Haghtalab、Steinhardt(UC Berkeley) | 研究 / 红队 | 已确认 | 将禁止的请求编码为 Base64 利用了“泛化不匹配”——模型在预训练中学会解码 Base64,但安全训练从未覆盖此类输入——从而绕过防护栏;组合攻击在 GPT-4 上达到约 94% 成功率。发表于 2023 年 7 月,恰在两年窗口之前;是编码载荷越狱的经典一手来源。 | AML.T0054;AML.T0068;AML.T0051.000 | 2023年7月 | |
注入指令如何到达模型。可扩展;当报告描述了真正新的向量时,在此添加新术语。- 直接提示词 — 攻击者控制的文本直接输入到模型的输入中。
应用于载荷的混淆方式。表中留空表示载荷为纯文本或报告未说明。
注入是否被设计为传播或持久化。表中留空表示未报告传播行为。
在适用的情况下,技术会标注 MITRE ATLAS 技术 ID。每次更新时,ID 都会对照 MITRE 的规范 mitre-atlas/atlas-data 源进行验证(该数据用于生成实时矩阵;atlas.mitre.org 网站是一个会阻止自动抓取的 JS 应用)。没有清晰 ATLAS 映射的行为会以自创标签注明(致谢:Rachel James,基于所引用的报告)。本追踪器中使用的 ID:
AML.T0051 LLM Prompt Injection — AML.T0051.000 Direct,AML.T0051.001 IndirectAML.T0053 AI Agent Tool Invocation(取代已退役的“LLM Plugin Compromise”名称)AML.T0054 LLM JailbreakAML.T0057 LLM Data LeakageAML.T0068 LLM Prompt Obfuscation欢迎贡献 — 请参阅 CONTRIBUTING.md,或直接提交技术。每个提议的行都必须为每个非空字段引用明确来源;不清晰的条目会标记为“Not fully vetted”,而不是被丢弃。