难度分 = max(0, 10 + 逃逸 + 精度 + 先验 + 感知 + 诱导) / 10 ← 高=易攻,低=难攻
Source分 = min(5, accessibility × trigger × 难度分 × 5)
Sink分 = min(10, 危害等级 × 影响范围 × 难度分 × 10)
Novelty = Breakthrough(0~3) + Rarity(-1~2)
Total = Source分 + Sink分 + Novelty ∈ [-2, 20]
| 排名 | ID | 攻击名称 | Score v4.0 | 难度分 | 作用域 | Source 槽位 | Sink 类型 |
|---|---|---|---|---|---|---|---|
| 1 | AP-10 |
LiteLLM 供应链投毒 | 19.0 | 1.00 | Native | model_routing_context |
SK-EXEC |
| 2 | AP-01 |
MEMORY.md 投毒 | 15.65 | 0.70 | Native | tool_call_result |
SK-MEMO |
| 3 | AP-04 |
MCP Line Jumping | 13.85 | 0.70 | Extended | tool_call_result |
SK-NET |
| 4 | AP-09 |
浏览器注入 | 12.4 | 0.80 | Extended | tool_call_result |
SK-NET |
| 5 | AP-02 |
技能供应链篡改 | 12.3 | 0.60 | Extended | skills_guidance |
SK-EXEC |
| 6 | AP-05 |
SubAgent 权限提升 | 11.96 | 0.70 | Extended | delegate_context |
SK-AGENT |
| 7 | AP-08 |
网关弱认证注入 | 11.45 | 0.70 | Extended | gateway_message_context |
SK-EXEC |
| 8 | AP-03 |
上下文文件注入 | 11.4 | 0.65 | Extended | context_files |
SK-EXEC+NET |
| 9 | AP-07 |
Cron 持久化攻击 | 10.2 | 0.55 | Native | tool_call_result |
SK-PERSIST |
| 10 | AP-06 |
沙箱逃逸攻击 | 9.98 | 0.33 | Native | tool_call_result |
SK-EXEC |
每条路径包含:完整节点序列 · RiskScore v4.0 分值 · SecurityChecker 覆盖 · 测试构建要点