Hermes Agent — Top 10 AttackPath

ATA Ontology v4.5 · RiskScore v1.4 难度分加权 · PoisoningEntry 可达性约束
ByRiskscore_v1.4 · 2026-04-19

RiskScore v1.4 公式

难度分 = max(0, 10 + 逃逸 + 精度 + 先验 + 感知 + 诱导) / 10 ← 高=易攻,低=难攻 Source分 = min(5, accessibility × trigger × 难度分 × 5) Sink分 = min(10, 危害等级 × 影响范围 × 难度分 × 10) Novelty = Breakthrough(0~3) + Rarity(-1~2) Total = Source分 + Sink分 + Novelty ∈ [-2, 20] accessibility: PUB=1.2(公开托管) | REG=1.0(用户安装) | CHAN=0.9(通道发消息) | COMP=0.5(需先攻破第三方) | SUP=0.2(供应链,壁垒最高·APT级)

投毒入口可达性分析

ID 攻击名称 PoisoningEntry 可达性级别 系数 外部可达 说明
AP-01 MEMORY.md 投毒 受控网页(WebSitePage) PUB 1.2 攻击者公开托管恶意网页,Agent 浏览时触发
AP-10 LiteLLM 供应链投毒 PyPI 恶意包(typosquatting) SUP 0.2 供应链层(壁垒最高·APT级),需真实发布恶意包能力,分值最低
AP-12 自进化路径劫持→每日外发 攻击者托管含隐藏 AI 指令的网页 PUB 1.2 伪装成合法文档/博客/README,污染 USER.md 认知画像,Agent 主动建立每日 Cron 外发
AP-04 MCP 响应注入 攻击者自营恶意 MCP Server REG 1.0 用户主动安装攻击者控制的 MCP 服务器;COMP 场景另行建模
AP-09 浏览器注入 钓鱼网页(PUB · T-BROAD) PUB 1.2 攻击者公开托管钓鱼页面,最易大规模触发
AP-02 技能供应链篡改 GitHub 公开仓库恶意 SKILL.md PUB 1.2 攻击者控制公开 GitHub 仓库,植入恶意技能文件
AP-05 SubAgent 权限绕过 Slack 频道消息 CHAN 0.9 需能向用户 Slack 频道发消息,非完全公开,系数降至 0.9
AP-03 上下文文件注入(AGENTS.md) 外部仓库维护者预植 AGENTS.md PUB 1.2 攻击者控制公开仓库,打开项目即自动触发(T-AUTO)
AP-08 网关弱鉴权直接注入 未认证 webhook / API 请求 PUB 1.2 外部任意方可直接向弱鉴权网关发送请求注入指令
AP-07 Cron 持久化攻击 含隐藏指令的网页(browse_web) PUB 1.2 攻击者托管含隐藏 Cron 指令的页面,Agent 浏览触发
AP-11 邮件投毒→双持久后门 攻击者发送的恶意邮件 PUB 1.2 任何人可发邮件,邮件Skill自动处理

排名总览

排名 ID 攻击名称 Score v1.4 难度分 作用域 Source 槽位 Sink 类型
1 AP-01 MEMORY.md 投毒(网页→持久劫持) 15.65 0.70 Native tool_call_result SK-MEMO
2 AP-04 MCP 响应注入(攻击者自营 MCP) 13.85 0.70 Extended tool_call_result SK-NET
3 AP-11 邮件投毒→MEMORY+Cron双持久后门 12.85 0.50 Extended tool_call_result SK-MEMO+PERSIST
4 AP-09 浏览器注入(会话数据外发) 12.4 0.80 Native tool_call_result SK-NET
5 AP-02 技能供应链篡改 12.3 0.60 Extended skills_guidance SK-EXEC
6 AP-05 SubAgent 权限绕过 11.61 0.70 Extended delegate_context SK-AGENT
7 AP-03 上下文文件注入(AGENTS.md) 11.5 0.65 Extended context_files SK-EXEC+NET
8 AP-08 网关弱鉴权直接注入 11.45 0.70 Extended gateway_message_context SK-EXEC
9 AP-10 LiteLLM 供应链投毒 11.28 0.65 Native model_routing_context SK-EXEC
10 AP-12 自进化路径劫持 → USER.md 认知投毒 → 每日 Workspace 数据外发 11.2 0.40 Extended tool_call_result SK-MEMO(USER)+SK-PERSIST+SK-NET

快速导航

详细攻击路径

每条路径包含:完整节点序列 · RiskScore v1.4 分值 · SecurityChecker 覆盖 · 测试构建要点

#1

MEMORY.md 投毒(网页→持久劫持)

AP-01 · Native · ByRiskscore_v1.4
15.65
/ 20
难度分0.70 Source分3.15 Sink分8.50 Novelty4.00 Source槽位PromptTemplate.tool_call_result Sink类型SK-MEMO(持久化写入)
PoisoningEntry受控网页(WebSitePage · PUB) 投毒渠道browse_web 读取 · T-ANY AffectedMEMORY.md · ~/work/(AF-MEMORY) 核心危害跨会话持久化污染 Intent TripleUI-WebBrowse · SI-MemWrite · AI-MemoryPoison
AttackPath 节点序列
PoisoningEntry
WebSitePage
Source
tool_call_result
Sink
memory_tool.write() EventResult
Affected
MEMORY.md · ~/work/
Harm
持久化指令注入
SecurityChecker 覆盖
PromptInjectionDetector:部分覆盖 MemoryWriteAuditor:内容审查 跨会话污染:无检测
#2

MCP 响应注入(攻击者自营 MCP)

AP-04 · Extended · ByRiskscore_v1.4
13.85
/ 20
难度分0.70 Source分2.835 Sink分5.67 Novelty5.00(MCP 信任边界突破) Source槽位PromptTemplate.tool_call_result Sink类型SK-NET(凭据外渗)
PoisoningEntry攻击者自营恶意 MCP Server(用户主动安装,REG=1.0) Extended 资产用户安装的干净 MCP 服务器 Affected~/.hermes/.env · MEMORY.md 核心危害API key 等凭据外渗 Intent TripleUI-MCPCall · SI-CredExfil · AI-LineJumping
AttackPath 节点序列
PoisoningEntry
MCP tool 响应
Source
tool_call_result
Sink
terminal.exec() EventResult
Affected
~/.hermes/.env
Harm
凭据泄露
SecurityChecker 覆盖
MCPResponseValidator:schema 校验 跨服务器跳转指令:无检测 CredentialAccessMonitor:部分
⚠️ COMP场景(先攻破现有服务端)另行建模
#3

邮件投毒→MEMORY+Cron双持久后门

AP-11 · Extended · ByRiskscore_v1.4 · NEW
12.85
/ 20
难度分0.50 Source分3.0 Sink分4.85 Novelty5.0 Source槽位PromptTemplate.tool_call_result(邮件Skill返回正文) Sink类型SK-MEMO(MEMORY.md)+ SK-PERSIST(CronCreate)双Sink
PoisoningEntry攻击者发送的恶意邮件(Email · PUB=1.2) 投毒渠道邮件Skill读取 · T-BROAD=1.0 AffectedMEMORY.md(AF-MEMORY)+ CronScheduler(AF-TOOL)+ ~/.hermes/.env(AF-CONFIG) SecurityCheckerSC-GAP-EMAIL-RESP(零覆盖)+ SC-GAP-CRON-APPROVAL(零覆盖) Intent TripleUI-EMAIL_PROCESS → SI-PERSIST_MEMORY + SI-CronPersist → AI-PERSISTENCE
AttackPath 节点序列
PoisoningEntry
攻击者邮件
Source
tool_call_result
Sink
memory_tool.write()
+ Sink
CronCreate()
Affected
MEMORY.md + CronScheduler
Harm
双持久凭证外发
SecurityChecker 覆盖 · 关键洞察
SC-GAP-EMAIL-RESP:零覆盖 SC-GAP-CRON-APPROVAL:零覆盖
双持久互锁自愈机制:MEMORY.md指令重建Cron,Cron任务重建MEMORY.md,需同时清除方可根除
#4

浏览器注入(会话数据外发)

AP-09 · Native · ByRiskscore_v1.4
12.4
/ 20
难度分0.80(低难度上升至 #4) Source分2.80 Sink分4.80 Novelty4.80 Source槽位PromptTemplate.tool_call_result Sink类型SK-NET(消息发送/命令执行)
PoisoningEntry钓鱼网页(PUB · T-BROAD) Extended 资产用户 Slack/email 账号(清洁) AffectedShortTermMemory(AF-CONTEXT) 核心特点最易触发,大规模部署首选测试 Intent TripleUI-WebBrowse · SI-MsgSend · AI-BrowserInject
AttackPath 节点序列
PoisoningEntry
钓鱼网页
Source
tool_call_result
Sink
send_message EventResult
Affected
ShortTermMemory
Harm
数据外渗/欺骗
SecurityChecker 覆盖
BrowseResultFilter:关键词过滤 OutboundMessageAudit:发件内容审查 语义伪装型注入:无覆盖
#5

技能供应链篡改

AP-02 · Extended-Clean · ByRiskscore_v1.4
12.3
/ 20
难度分0.60 Source分2.16 Sink分4.32 Novelty5.00(技能层供应链突破) Source槽位PromptTemplate.skills_guidance Sink类型SK-EXEC(patch/写入操作)
PoisoningEntryGitHub 公开仓库恶意 SKILL.md Extended 资产用户安装的干净技能 Affectedtools/approval.py(AF-TOOL) 核心危害安全审批逻辑被篡改 Intent TripleUI-SkillLoad · SI-CodePatch · AI-SkillPoison
AttackPath 节点序列
PoisoningEntry
GitHub 恶意 SKILL.md
Source
skills_guidance
Sink
terminal.exec(patch) EventResult
Affected
tools/approval.py
Harm
审批绕过 / 后门植入
SecurityChecker 覆盖
技能完整性校验:无签名验证 SkillContentScanner:关键词扫描 SKILL.md 指令解析层:无审查
#6

SubAgent 权限绕过

AP-05 · Extended-Clean · ByRiskscore_v1.4
11.61
/ 20
难度分0.70 Source分2.205 Sink分4.41 Novelty5.00(SubAgent 权限继承突破) Source槽位PromptTemplate.delegate_context Sink类型SK-AGENT(子代理执行)
PoisoningEntrySlack 消息(CHAN=0.9 · 需能向用户Slack频道发消息) Extended 资产Slack 工作空间(清洁账号) Affected~/work/(AF-MEMORY) 核心危害子代理权限未隔离,继承父代理权限 Intent TripleUI-SlackDelegate · SI-SubAgentExec · AI-PrivEsc
AttackPath 节点序列
PoisoningEntry
Slack 恶意消息
Source
delegate_context
Sink
SubAgent terminal EventResult
Affected
~/work/
Harm
文件篡改 / 数据外渗
SecurityChecker 覆盖
SubAgent 权限隔离:未实现 DelegateContextFilter:消息来源校验 跨代理指令注入:无检测
#7

上下文文件注入(AGENTS.md)

AP-03 · Extended-Clean · ByRiskscore_v1.4
11.5
/ 20
难度分0.65 Source分2.63 Sink分5.27 Novelty3.00 Source槽位PromptTemplate.context_files Sink类型SK-EXEC + SK-NET
PoisoningEntryAGENTS.md(外部仓库维护者预植) Extended 资产克隆的项目仓库(清洁) Affected~/.hermes/.env · 项目源码 · MEMORY.md 触发方式打开项目即自动触发(T-AUTO) Intent TripleUI-FileRead · SI-TerminalExec · AI-ContextInject
AttackPath 节点序列
PoisoningEntry
AGENTS.md
Source
context_files
Sink
terminal.exec(curl exfil) EventResult
Affected
~/.hermes/.env · MEMORY.md
Harm
凭据外渗 / 供应链后门
SecurityChecker 覆盖
PromptInjectionDetector:关键词匹配 CommandAuditLogger:curl+base64 模式 AGENTS.md 完整性验证:无
#8

网关弱鉴权直接注入

AP-08 · Extended-Clean · ByRiskscore_v1.4
11.45
/ 20
难度分0.70 Source分2.45 Sink分4.90 Novelty4.10 Source槽位PromptTemplate.gateway_message_context Sink类型SK-EXEC(任意命令执行)
PoisoningEntry未认证 webhook / API 请求 Extended 资产用户配置的网关集成 AffectedRunningEnv(AF-TOOL) 核心危害外部任意方可通过网关注入指令 Intent TripleUI-WebhookRecv · SI-CmdExec · AI-GatewayInject
AttackPath 节点序列
PoisoningEntry
未认证 webhook
Source
gateway_message_context
Sink
terminal.exec() EventResult
Affected
RunningEnv
Harm
环境控制 / 数据外渗
SecurityChecker 覆盖
网关消息认证:无强制验证 GatewayRateLimiter:频率限制 消息来源身份校验:未实现
#9

LiteLLM 供应链投毒

AP-10 · Native · ByRiskscore_v1.4
11.28
/ 20
难度分0.65(v1.4修正:1.0→0.65,供应链需真实攻击能力) Source分0.78(SUP=0.2,供应链壁垒最高) Sink分6.50 Novelty4.00(Breakthrough 3 + Rarity 1) Source槽位PromptTemplate.model_routing_context Sink类型SK-EXEC(.pth 自动执行)
PoisoningEntryPyPI 恶意包(typosquatting) 投毒渠道SUP(供应链)· T-ANY AffectedAgent 进程(AF-TOOL) SecurityChecker供应链层无覆盖 Intent TripleUI-ModelLoad · SI-PyExec · AI-SupplyChain
AttackPath 节点序列
PoisoningEntry
PyPI 恶意包
Source
model_routing_context
Sink
.pth 执行 EventResult
Affected
Agent 进程
Harm
RCE 完全控制
SecurityChecker 覆盖
供应链层:无检查器 模型路由:配置校验(部分) .pth 执行:无拦截
v1.4修正:难度分1.0→0.65,SUP可达性1.5→0.2(供应链壁垒最高,APT级)。Source: 5.0→0.78,总分19.0→11.28,排名#2→#9
#10

自进化路径劫持 → USER.md 认知投毒 → 每日 Workspace 外发

AP-12 · Extended-Clean · ByRiskscore_v1.4
11.2
/ 20
难度分0.40 Source分2.4 Sink分3.8 Novelty5.0(Breakthrough×3 + Rarity×2) Source槽位PromptTemplate.tool_call_result Sink类型SK-MEMO(USER) + SK-PERSIST + SK-NET
PoisoningEntry攻击者托管含隐藏 AI 指令网页(PUB=1.2) 投毒渠道browser_tool 读取 · T-BROAD AffectedUSER.md · CronScheduler · ~/work/** 核心危害每日增量 workspace 文件持续外发(不可召回) Intent TripleUI-CONTEXT_LOAD · SI-PERSIST_MEMORY(USER) + SI-CronPersist · AI-COLLECTION + AI-EXFILTRATION 核心创新首次利用 Agent 自进化/USER.md 认知通道作为攻击向量
AttackPath 节点序列(双 Sink — 跨会话自愈)
PoisoningEntry
攻击者含隐藏指令网页
Source
tool_call_result
Sink #1
memory(target=user) 写入 USER.md
Sink #2
CronCreate() 每日 23:00
Affected
USER.md · CronScheduler · ~/work/**
Harm
每日增量数据外发
SecurityChecker 覆盖 · 3 个新发现缺口
SC-GAP-BROWSER-RESP:browser_tool 返回内容零扫描 SC-GAP-USER-PROFILE-URL:USER.md 允许写入任意远端 URL SC-GAP-EVOLVE-VERIFY:无机制验证 USER.md 条目来源 SC-GAP-CRON-APPROVAL:CronCreate 无内容级审批
v1.4 新增:AP-12 替换 AP-07 进入 Top 10(AP-07 降为 #11)· 自进化认知劫持 + 每日 workspace 外发 · Novelty=5.0(AI 安全文献前沿,公开案例为零)
#11

Cron 持久化攻击

AP-07 · Native · ByRiskscore_v1.4
10.2
/ 20
难度分0.55 Source分1.98 Sink分3.96 Novelty4.26(Hermes CronCreate 专属) Source槽位PromptTemplate.tool_call_result Sink类型SK-PERSIST(持久化定时任务)
PoisoningEntry含隐藏指令的网页(browse_web) AffectedCronScheduler · MEMORY.md · ~/.hermes/.env 核心特点利用合法调度能力,跨会话持续执行 Novelty 来源Hermes CronCreate 被滥用首次记录 Intent TripleUI-TaskSchedule · SI-CronPersist · AI-PersistInject
AttackPath 节点序列
PoisoningEntry
含隐藏指令网页
Source
tool_call_result
Sink
CronCreate() EventResult
Affected
CronScheduler · MEMORY.md
Harm
C2 后门持久化
SecurityChecker 覆盖
CronContentAuditor:prompt 内容审查 CronCreate 用户确认:无强制机制 IntentAlignmentChecker:意图比对