Смерть периметра: 67% уязвимости в enterprise-системах
Традиционные средства защиты, такие как Web Application Firewalls (WAF), оказались бесполезны против нового класса угроз. Аудит систем, использующих Model Context Protocol (MCP) (например, Context7 и Firecrawl от Anthropic), показал, что 67% развертываний подвержены косвенным инъекциям промптов и отравлению кэша. Атакующие не пробивают внешнюю защиту, а эксплуатируют внутреннее физическое состояние модели — Key-Value (KV) кэш, который работает как кратковременная память агента.
Техническая суть: Position-Independent Prefix Caching
Для оптимизации задержек (latency) движки вроде vLLM используют префиксное кэширование, позволяя разным пользователям переиспользовать одинаковые начальные токены. Эта «позиционно-независимая» архитектура создает уязвимость: злоумышленник может внедрить триггер в кэш, который будет активен независимо от позиции в последовательности. Это приводит к отклонениям в тензорах ключей и значений, что позволяет атаке HijackKV полностью перехватить контроль над логикой агента.
Результаты бенчмарков: 94% успеха
Эксперименты показали, что атаки на основе отравления кэша вызывают значительные отклонения в вычислениях модели. Ниже приведены ключевые метрики уязвимости:
| Метрика | Значение | Последствие |
|---|---|---|
| Targeted Attack Success Rate (TASR) | 94% | Высокая вероятность успешного захвата управления агентом |
| Key Tensor Deviation | 50% | Позиционно-независимые сдвиги в ключах внимания |
| Value Tensor Deviation | 25% | Коррупция значений, влияющая на генерацию ответа |
| Rate of Indirect Prompt Injection | 67% | Доля уязвимых систем в выборке enterprise-деплойментов |
Почему это критично для бизнеса
С переходом к многошаговым AI-агентам, которые планируют действия и вызывают инструменты, «память» модели становится активом. Коррупция KV-кэша приводит к когнитивной деградации агента: он начинает выполнять вредоносные инструкции, заложенные в «призрачных» данных кэша, игнорируя первоначальные системные промпты. Это не просто баг, а фундаментальный сдвиг в безопасности ИИ.
Пути решения: QSAF и Stateless Memory Ring
Авторы исследования предлагают отказаться от простой фильтрации на границе сети. Новая архитектура безопасности должна включать:
- QSAF (Quantum-Safe AI Framework) runtime observability: Глубокий мониторинг состояния кэша в реальном времени.
- Stateless Memory Ring: Архитектура, исключающая долговременное хранение контекста в кэше GPU, что делает атаку HijackKV невозможной, так как «память» не сохраняется между сессиями.
Без перехода к таким паттернам, enterprise-системы с MCP-интеграциями останутся открытыми для скрытого захвата управления.
Источник: Towards AI pub ↗
