跳到正文
原文
arXiv cs.CR· Jie Liao, Simeng Qin, Wenqi Ren, Wei Zhou, Junhao Wen, Ranjie Duan, Yang Liu, Xiaojun Jia·· 3 小时前精选AI 评分82

PyCache Trap 论文揭示 Agent 技能扫描器存在检查与执行的行为差异漏洞

PyCache Trap: The Inspection-Execution Gap in Agent Skill Scanners

AI 导读

该研究提出 PyCache Trap 攻击方法,指出当前 Agent 技能扫描器仅检查文档和可见源码,却忽略了 Python 可能加载包含不同行为的打包字节码缓存(PyCache),导致检查与执行之间存在显著差距。在针对 100 个技能和七种扫描器的测试中,该攻击成功率高达 94% 至 100%,且所有被评估的技能均未被识别出缓存中的隐藏行为。

攻击者通过替换缓存文件并保留源码主体,利用扫描器引导的重写机制改变调用措辞,从而绕过基于源码的准入检查。为应对这一风险,作者提出了执行感知验证(EAV)框架,该框架通过构建类型化执行图,将检查指令、脚本、导入项与运行时工件关联起来,结合接地行为分析与编译工件的可信复现。实验显示,EAV 能检测全部 100 个源端缓存替换案例,并在五个攻击家族及 200 个良性技能的测试中达到 92.8% 的召回率,同时保持 10.0% 的误报率。

事实层面,该论文证实了现有扫描机制在 Python 环境下的固有缺陷,即无法感知运行时实际执行的字节码逻辑;推断层面,这意味着依赖静态分析的技能市场或平台面临被恶意代码渗透的高风险,需重新设计准入流程以包含对可执行工件的直接校验;猜测层面,若行业未迅速采纳 EAV 类方案,未来可能出现更多利用此机制的自动化恶意技能分发活动,但具体影响范围取决于各平台对缓存文件的管控策略。

推荐理由

揭示技能包中字节码缓存与源码行为不一致的隐蔽攻击路径,直接修正对现有扫描器有效性的判断。

来源:arXiv cs.CR · arxiv.org