⚠️ 草稿 · 未经人工审核 · 不作正式威胁报告依据 — DRAFT, pending human review

TaiChu AI Agent · 安全风险总报告

约束力对照实验 · 版本 B 软约束 guided · 仅 Verifier 无脚本门控 白盒源码分析 · 靶子 core-v2-pi-mono-port · 分析日期 2026-06-12 · 建模范围 native+extended-clean
本报告为版本 B(软约束)产物:GATE 仅靠 Verifier 人工对照契约,禁用 verify_ssp.py 脚本门控(与版本 A 唯一差别)。单变量铁律:独立于 out_A_orchestrated 撰写。

§ 核心风险三维

维度评估关键证据
注入可达性中(高可达面均有损)最高可达 IS-1 web(PUB 1.2)但 Wrapped(-5);唯一 Lossless 入口 IS-3 relay 为 AUTH(0.8)。"既高可达又无损"PoisonEntry 不存在
危害上限User.Money/Credential × 不可逆(Critical)跨设备发短信/操控支付、凭证永久外泄+LLM 流量 MITM、身份/记忆持久重定义
防御覆盖有效内容审查 0%最大 SC-GAP=NO-SAFETY-VALIDATE ∪ PERSIST-CONFIRM;公共根因 agent_loop.rs:304-307 零 sanitize

§ Top-5 攻击路径排名(RiskScore 降序,如实呈现上游)

排名AP IDTotalstrategic_intent可达性注入分危害分Novelty备注
#1AP-00116.88LateralMovement中 AUTH 0.8 Lossless2.8810.04.0唯一跨设备横向;注入分最高
#2AP-00216.2Persistence高 PUB 1.21.210.05.0INN-4 二阶无损回环·业界首创
#3AP-00315.2Persistence高 PUB 1.21.210.04.0cron 主动定时后门(最强)
#4AP-00415.0C2高 PUB 1.20.010.05.0LLM-native C2·危害无界·业界首创
#5AP-00514.0Impact高 PUB/REG0.010.04.0VLM 视觉注入·UNK-03 本体盲区
#6AP-00613.6Impact高 PUB 1.20.610.03.0INN-6 委托提权·绕 load_skill
#7AP-00713.0Exfiltration高 PUB 1.20.010.03.0base_url 重写 MITM 凭证外发
结构性发现:危害分普遍饱和 10.0(有效保护工具=0);区分度落在注入分 + Novelty。AP-002 二阶无损回环价值=把有损外部注入转无损内部注入,绕开"高可达+高保真不可兼得"结构限制。

§ Top-5 攻击链(实例化)

AP-001 · Relay 中继消息 MITM → exec_os_api 跨设备横向 Critical

PoisonEntry: IS-3 RelayService 进站消息 (client.rs:544,591-608) AUTH 0.8 · Lossless(0) ↓ slot=GatewayMessage(S3) → listen_push 反序列化即送 handler (source_id 不验证) → (GatewayMessage, exec_os_api) sink_intent=ActionHarm d_Sink₀=0.5 [SC-GAP-SEMANTICEXEC-OSAPI] → Harm: User.Money + User.Communication | AbuseEvent | 跨设备发短信/操控支付 strategic_intent=LateralMovement
注入分=2.88 + 危害分=10.0 + Novelty=4.0 = 16.88
防御:relay 消息签名+mutual TLS+source_id 校验;exec_os_api host 侧动作语义白名单+确认

AP-002 · INN-4 二阶无损回环 → 写身份/记忆持久后门 Critical · Novelty=5

PoisonEntry: IS-1 web/Tavily (fetch.rs:75) PUB 1.2 · Wrapped(-5) ↓ Source₀(一阶): slot=ToolCallResult(S1) → agent_loop.rs:304-307 零 sanitize → (ToolCallResult, edit/write) sink_intent=ConfigTamper/MemoryPoison affected=AF-3/AF-2 d_Sink₀=0.7 → Source₁(二阶 Lossless 读回): slot=SystemPrompt(S8) → system_prompt.rs:79-98 原样拼入 → Harm: System.PermissionEscalate | TamperEvent | 跨会话持久重定义行为基线 strategic_intent=Persistence
注入分=1.2 + 危害分=10.0 + Novelty=5.0(击穿"高可达+高保真不存在"假设)= 16.2
防御:身份/记忆文件重载完整性校验;write/edit 写敏感路径纳入确认名单

AP-003 · web 注入 → cron 持久定时后门 Critical

PoisonEntry: IS-1 web (PUB 1.2 · Wrapped-5) → (ToolCallResult, cron) sink_intent=ConfigTamper affected=AF-7 d_Sink₀=0.7 [SC-GAP-PERSIST-CRON] → Harm: every_5s~daily 到点反复执行 payload,不依赖用户唤起 strategic_intent=Persistence
注入分=1.2 + 危害分=10.0 + Novelty=4.0 = 15.2(最强主动后门)
防御:cron 注册纳入确认名单+payload 审查;host backend 定时任务白名单

AP-004 · web → write MEMORY 轮询外部通道 LLM-native C2 Critical · Novelty=5

PoisonEntry: IS-1 web (PUB 1.2 · Wrapped-5) → (ToolCallResult, write MEMORY.md) sink_intent=MemoryPoison(C2) affected=AF-2 d_Sink₀=0.5 → C2 回环: 每会话重载 MEMORY → 轮询 attacker web 通道取新指令 [SC-GAP-WEBFETCH-EXFIL] → Harm: Agent 改造为可编程 C2 节点,危害无界 strategic_intent=C2
注入分=0.0(有损+轮询载荷复杂归零)+ 危害分=10.0 + Novelty=5.0 = 15.0
防御:MEMORY 重载完整性校验;监测会话启动期异常外发

AP-005 · IS-4 VLM 视觉注入 → app_controller 操控支付/读验证码 Critical

PoisonEntry: IS-4 被操控 App 截图 (screenshot_service.rs:36) → 外部 VLM 182.92.237.35 (UNK-03) PUB/REG · Summarized(-8) → (ToolCallResult, app_controller) sink_intent=ActionHarm d_Sink₀=0.5 [SC-GAP-VLM-VISUAL] → Harm: User.Money + User.PII | AbuseEvent | VLM 输出 MobileAction 操控支付/读验证码 strategic_intent=Impact
注入分=0.0(VLM Summarized 吃载荷)+ 危害分=10.0 + Novelty=4.0 = 14.0
防御:嵌套 VLM 输出回主 Agent SC 审查;支付/SetText 操控增确认 | ORP-候选-A/B

§ SC-GAP 安全缺口(有效盲区 = 未覆盖 ∪ 可绕过)

SC-GAP ID类型影响 Sink/对象关联 AP
SC-GAP-PERSIST-CONFIRM未覆盖write/edit/jiuwen_appendAP-002/004
SC-GAP-PERSIST-CRON未覆盖cronAP-003
SC-GAP-SEMANTICEXEC-OSAPI未覆盖exec_os_apiAP-001/006/007
SC-GAP-WEBCONTENT(公共根因)未覆盖web_fetch/web_search/app_controllerAP-002/003/004/005
SC-GAP-WEBFETCH-EXFIL未覆盖web_fetchAP-004/007
SC-GAP-VLM-VISUAL未覆盖app_controllerAP-005
SC-GAP-SUBAGENT-PRIV / -RETURN未覆盖run_subagentAP-006
SC-GAP-RELAY-MSG / -GATEWAY-AUTH未覆盖relay_listen_push/gatewayAP-001
SC-GAP-CONTEXT-INTEGRITY未覆盖identity/memory reloadAP-002/004
SC-GAP-NO-SAFETY-VALIDATE未覆盖* 全局全部
SC-GAP-MEMORY-SEMANTIC可绕过jiuwen escape(仅文件格式)AP-004
SC-GAP-RULE-DEFEAT-URLGUARD可绕过url_guard(仅 URL)AP-004/007
SC-GAP-SKILL-TRUST-BLIND可绕过load_skill 路径隔离(无签名)—(伪造历史)
核心确认盲区:唯一确认机制是 phone_cloud/AGENTS.md:88-94 的 prompt 软约束(仅发消息/删除/支付),且本身可被 write/edit 改写放宽措辞 → 全局 SecurityDegrade(critical)。

§ Ontology 修订提案(ORP 候选 · 仅记不落盘)

ORP 候选类型内容优先级
ORP-候选-A新增实体NestedVisualAgent(嵌套自治 Agent):app_controller VLM 二级 loop
ORP-候选-B新增 InjChannelInjChannel-VisualPerception(视觉感知注入通道)
ORP-候选-C评估 Sink 枚举exec_os_api 单工具承载不可枚举 sink 的建模盲区
详见:04_security_risk_report_final.md(含 §1-§8 + QA)| 画像页 threat_taichu_b_profile.html| 安全页 threat_taichu_b_security.html
数据治理:本 HTML = [R] 复盘产物 / K-Inn-SecurityReport| ATA_LANDSCAPE 威胁分析 · 版本 B 软约束对照实验