ANSI 注入:人类看不见,AI 却看得清
ANSI escape injection in MCP servers: Hidden from humans, visible to AI
ANSI 转义序列本是终端控制代码,人类在渲染后看不见,但 AI 模型却能读取原始字节。攻击者利用这一差异,将恶意指令隐藏在文本中,实现跨提示注入。在 Model Context Protocol (MCP) 环境下,无论是直接获取远程内容还是存储数据后读取,都可能触发此类攻击。Bright Security 提出利用 DAST 工具进行自动化检测,通过检查原始字节和特定触发标记,精准识别 Direct-fetch 和 Stored 两种注入变体,防止 AI 代理在人类不知情的情况下执行恶意操作。
如果攻击者能将 ANSI 转义序列混入 AI 代理消费的文本中,他们就能在人类审查输出时隐藏指令,同时确保这些指令对模型完全可读。