Prismata: 웹 에이전트의 교차 사이트 프롬프트 주입을 제한하는 새로운 방어 기법

Prismata: Confining cross-site prompt injection in web agents

Prismata: 웹 에이전트의 교차 사이트 프롬프트 주입을 제한하는 새로운 방어 기법

자율 웹 에이전트가 일상적인 브라우징 작업을 자동화할 수 있게 되면서, 웹의 오래된 공격 표면 중 하나인 교차 사이트 스크립팅(XSS)과 유사한 위험이 다시 부각되고 있습니다. 에이전트는 자연어를 지침으로 해석하기 때문에, 제3자 또는 사용자 생성 콘텐츠가 프롬프트 주입을 통해 에이전트를 탈취할 수 있습니다. 이 문제의 핵심은 작업별 보안 정책을 도출하려면 공격자 콘텐츠와 얽힌 페이지 구조를 추론해야 한다는 점입니다. Prismata는 웹 에이전트에 대해 상황별 최소 권한을 적용하여 에이전트가 볼 수 있는 것과 할 수 있는 것을 모두 제한합니다. 동적 신뢰 도출을 통해 페이지 콘텐츠에 권한 레이블을 생성하며, 고전적인 무결성 모델에서 영감을 받은 구조적 제한 보장을 제공하여 레이블 오류가 권한 감소 방향으로만 발생하도록 제한합니다. 기계적 제한은 콘텐츠 삭제 및 에이전트 기능 제한을 통해 레이블을 강제하며, 개발자 주석이 필요 없어 다양한 웹사이트를 지원합니다. 최근 발표된 웹 에이전트 공격(적응형 변종 포함)에 대해 Prismata는 공격 성공률을 크게 낮추면서도 정상적인 작업의 유용성을 유지합니다.

핵심 과제는 작업별 보안 정책을 도출하려면 공격자의 콘텐츠와 얽힌 페이지 구조를 추론해야 한다는 점입니다.