ANSI 注入:人类看不见,AI 却看得清

ANSI escape injection in MCP servers: Hidden from humans, visible to AI

ANSI 转义序列本是终端控制代码,人类在渲染后看不见,但 AI 模型却能读取原始字节。攻击者利用这一差异,将恶意指令隐藏在文本中,实现跨提示注入。在 Model Context Protocol (MCP) 环境下,无论是直接获取远程内容还是存储数据后读取,都可能触发此类攻击。Bright Security 提出利用 DAST 工具进行自动化检测,通过检查原始字节和特定触发标记,精准识别 Direct-fetch 和 Stored 两种注入变体,防止 AI 代理在人类不知情的情况下执行恶意操作。

如果攻击者能将 ANSI 转义序列混入 AI 代理消费的文​​本中,他们就能在人类审查输出时隐藏指令,同时确保这些指令对模型完全可读。
  1. illliillll

    看来每年都是开发者重新搞懂终端几十年工作原理的好时机?

    其实很简单……别信任你无法完全控制的输入,就这么回事。

  2. nirav72

    MS-DOS 时代的 ANSI 炸弹在现代卷土重来了。

    编辑:给那些年纪太小记不起来的读者——https://stason.org/TULARC/security/computer-virus-l/23-What-...

  3. iku

    请问 DAST 到底是指什么?报告里似乎没定义它,也没提供任何定义或详情页的链接,甚至连缩写全称都没给。是指 Dynamic application security testing 吗?

    [1] https://en.wikipedia.org/wiki/Dynamic_application_security_t...

  4. hahahaa

    所以 cat -v 不再有害了?

  5. qwertox

    > DAST 是捕获此类漏洞的天然方式。Bright 扫描器……

同日更多故事

2026-07-23