AID-H-018.004
極高
Intent-Based Dynamic Capability Scoping
能力範圍簽章可以把使用者可信請求固定下來:這次任務是處理行事曆邀請,不是瀏覽本機檔案。系統應簽出只能處理行事曆的能力,明確排除
file://、目錄瀏覽、背景網站指令和外部資料傳送。Zenity 展示一條零點擊(zero-click,使用者不必再按連結或核准就會繼續執行)的攻擊路徑:使用者只是請 Perplexity Comet(Perplexity 的 agentic 瀏覽器)處理行事曆邀請,邀請裡的不可信內容卻指示 agent 在背景開啟攻擊者網站,再嘗試存取本機 file:// 路徑,最後把檔案內容放進一般瀏覽器請求傳出去。Perplexity 後來直接在程式碼層禁止 agent 存取 file://。直接拒絕本機檔案協定,才是核心防線,不能只靠提示詞過濾去猜哪段文字有惡意。
file:// 路徑,從「接受會議」跨到「瀏覽本機目錄與讀取檔案」。這個動作已經超出使用者原始請求,也碰到比網頁內容敏感得多的資料來源。file:// 這類網址協定來存取本機檔案,也不得把本機資料送往外部目的位址。file://、目錄瀏覽、背景網站指令和外部資料傳送。file://,不能讓不可信邀請內容間接要求瀏覽器 agent 開啟本機路徑。file:// 或本機目錄的值,不得被放進外部網址、圖片、表單、模型呼叫或其他會對外傳送的內容。file:// 阻擋和資料流向限制。file://、loopback 管理頁(只能從本機連入的管理介面)、密碼管理器、身分入口和本機開發資源,除非有可信流程明確授權。file:// 存取、讀取本機檔案,或產生帶有可疑參數的對外網址。這個案例不是模型說錯話,而是 agent 同時握有三種能力:讀取不可信工作內容、操作瀏覽器,以及碰到本機檔案。AIDEFEND 的防線要放在行動發生前:能力簽章把任務限制在使用者原始請求,安全導覽直接拒絕 file://,資料來源標記和 sink enforcement 阻止本機檔案內容被送往外部目的位址,行為監控則負責發現任務是否已偏離正常路徑。