編碼與加密 · 2026-08-23
加密提示注入突破 AI 安全防護機制,OWASP 重寫其最高風險清單
重點結論
研究人員揭露了「加密上下文注入」(Cryptographic Context Injection)技術,這種技術會將攻擊者的指令包裝在一個加密 blob 中,並讓它們僅在受信任的 AI 執行環境內解密,藉此洩露 Grok 和 Gemini 中的聊天資料。OWASP 2026 年第八版 Top 10 引入了兩個新的風險類別並進行了大規模的重新結構。實務工作者應立即預期模型上下文信任邊界、網路代理沙箱化以及安全提示檢查會在優先順序清單中向上提升。
一句話總結:值得關注的工具:能在模型瀏覽過的網頁中標記出密文 blob 的加密酬載偵測器、OWASP-2026 風險對應檢查清單產生器、提示防火牆雜湊信譽 CLI、密文健全性驗證器(長度、熵值。
來源報導了什麼
加密提示酬載在受信任的 AI 執行環境中引爆
2026 年 8 月 23 日,安全研究人員公開了一項他們稱為「加密內容注入」的技術。該攻擊手法將惡意指令包裹在一個加密的位元組塊中,透過一個被動的網頁或文件傳遞該位元組塊,並且只有在 AI 助理(或代為瀏覽的 LLM 代理)將內容拉入受信任的執行環境後,才將酬載解密。報告描述了解密後的酬載接著將對話資料(包括對話紀錄)導向資料外洩路徑。該行為已在 Grok 與 Gemini 助理上皆獲得驗證。獨立的分析文章描述了一條針對 Grok 的「零點擊」攻擊路徑:使用者只需造訪一個網頁,內嵌的加密位元組塊即會被助理接收,且對話資料會在無需使用者進一步互動的情況下被靜默外洩。其中一篇廠商分析將整個攻擊鏈描述為「在執行過程中解密了攻擊者的酬載,接著外洩了你的對話紀錄」。
OWASP Top 10 已於 2026 年重新發布
同一天,OWASP 發布了其 2026 年第八版的 Top 10 安全風險清單,新增了兩個風險類別,並被某家媒體形容為對既有類別進行了顯著的結構重組。已經將控制措施對應到前一版 Top 10 的安全團隊,應將重新檢視這份清單視為近期內必須完成的工作,因為政策對應、稽核清單以及開發者訓練教材皆是以該文件為依據。
為何加密包裝是值得追蹤的威脅
將加密的位元組塊視為不透明的內容,正是這項技術能夠成功的原因:掃描器若僅尋找已知的越獄字串,只會看到密文,危險的文字只有在受信任的執行環境將解密金鑰交給它之後,才會以明文形式存在。這項轉變將信任邊界從「使用者在提示中貼上了什麼?」轉移到了「助理在執行過程中解密了什麼?」——而這個問題並非大多數已部署的防護機制當初設計來回答的。它也與實務工作者原本就在關注的編碼範疇重疊,因為將酬載位元組隱藏在受信任內容中的技巧,本質上與 [在文字中隱藏文字:零寬度 Unicode 方法](/encoding/guides/hide-text-in-text-a-zero-width-unicode-method/) 指南中所記錄的零寬度 Unicode 隱寫術相同,只是把外層的不可見字元換成了加密殼層。
本週工程師需要因應的改變
近期的行動項目相當明確。擷取並解密外部位元組塊的提示接收管線,應被視為等同於在不受信任的輸入上呼叫 `JSON.parse` 的解析邊界:結構描述、長度以及指令外形的檢查應設置在該處,而非模型內部。網頁瀏覽工具的介面應預設將加密的位元組塊視為惰性內容,並拒絕將其轉送至模型的上下文視窗中。以雜湊值為基礎的酬載信譽機制也變得更為實用,因為即使明文被隱藏,密文的雜湊值仍是確定性的,可以在代理伺服器層級加以阻擋——目前驅動完整性檢查的 [SHA256 雜湊產生器](/encoding/sha256-hash-generator/) 與 [SHA512 雜湊產生器](/encoding/sha512-hash-generator/) 程式,現在在提示防火牆中也派上了用場。針對內部紅隊的酬載,[線上 XOR 加密](/encoding/xor-encrypt-decrypt/) 工具是一種快速重現「包裹秘密、稍後揭露」這種模式的方法,而無需架設完整的加密測試環境。
讀者應持續追蹤的事項
在現有證據中,沒有任何廠商為加密內容注入攻擊鏈公布修復日期或 CVE 識別碼,而 OWASP 的 2026 年清單也並未列出前一版的淘汰時程。請在 [SHA1 雜湊產生器](/encoding/sha1-hash-generator/) 的審查涵蓋到此技術所隱含依賴的弱雜湊案例後,重新比對 OWASP Top 10 的發布內容與您目前的控制對應表,並稽核您 AI 技術堆疊中所有在模型內容內解密遠端位元組的位置。當揭露此技術的研究人員之一或 OWASP 的維護者公布了修復方式或編號風險時,那就是下一個值得追蹤的項目。
對工具的意義
- 能在模型瀏覽的網頁中標記出密文位元組塊的加密酬載偵測器
- OWASP-2026 風險對應檢查清單產生器
- 提示防火牆雜湊信譽 CLI 工具
- 密文健全性驗證器(長度
- 熵
站內相關工具
- SHA256 檔案雜湊生成器計算文字或檔案的標準 SHA-256 摘要,並複製精確的 256 位元結果,以十六進位或 Base64 顯示。
- SHA512 雜湊產生器產生完整 512-bit SHA-512 訊息或檔案位元組的 UTF-8 訊息摘要,不會截斷為較短的變體。
- XOR 加密線上工具對 UTF-8 之文字施以重複鍵 XOR 轉換,並將可逆之密文以驗證過的十六進位或 Base64 形式交換,全部過程皆在瀏覽器中執行。
- SHA1 雜湊產生器產生一個 SHA-1 訊息摘要,來自精確的 UTF-8 文字或本機檔案位元組,並明確警告碰撞攻擊的風險。
- 文字隱寫將一段 UTF-8 訊息藏於看起來普通的覆蓋文字中,使用透明的零寬度規則,然後在本機揭露它。
- Gzip 壓縮與解壓縮將 UTF-8 字元的文字壓縮為包裝 RFC 1952 的 Base64-wrapped gzip 位元組,或解壓縮 gzip Base64 回到嚴格有效的 UTF-8 文字。
- SVG 轉 Base64 轉換工具將 Unicode SVG 源資料編碼為 UTF-8 Base64 資料 URL 或解碼該精確資料 URL 迴文字。
- 文字轉為十六進位將文字編碼為精確的 UTF-8 十六進位字串,支援連續、間隔或 0x 預設輸出格式,並明確顯示 Unicode 替換警告。
資料來源
- Encrypted Prompts Bypass AI Safety Guardrails in Grok and ...2026-08-23
- Grok Zero-Click Attack: Critical Data Theft Risk2026-08-23
- Shocking Grok Zero-Click Attack Steals Chat Data2026-08-23
- Grok Decrypted an Attacker's Payload Mid-Execution, Then ...2026-08-23
- OWASP Top 10 2026 Released: Major Revisions and Two New ...2026-08-23
本頁分析由 Lizely AI 產生,內容以所連結的公開證據為根據;參與者為虛構的編輯角色,並非真人作者。