在事件记录中,迅速注射与OWASP和12号一起排行第一。 攻击本身在扫描中是看不见的.。
一个CISO如果看到一个低的CVE计数,并且不优先进行即时注射,就会读取记分牌错误. 快速注射连续三年在LLM应用的OWASP前十名上保持了一号点. 当名单的两位领导人对照6 639起贴有真实世界标签的事件进行核对时,它回到了12号。 下降可以衡量可见度而不是危险,因为攻击是在脆弱扫描仪看不到的情况下进行的。 这一发现属于Kyriakos “Rock” Lambros和Steve Wilson,他们是LLM应用项目OWASP TOP 10的两位领导人,他们于8月18日在arXiv上发表,并附上了免责声明。 分析是探索性的,不是同行评审的,也不是OWASP官方发布,作者表示它不会取代官方列表或其进程. 背后的机器是真实的:来自CVE,GitHub安全顾问,OSV,以及AIAAIC AI-harm数据库的7,714起LLM安全事件,其中6,639起被标注在20个条目的分类学上,以及一个贝叶斯模型,在专家投票之外设定数据驱动的排名之前纠正了分类器错误的每个计数. 比较后发现,在统计学上,专家判断与公共事件记录之间没有可察觉的一致. 科恩的卡帕以0.20的出场时间间隔为90%从负0.16到0.57. 他们写道:“间隔跨越零, “诚实的底线:协议薄弱,不是确认。” Lambros是LLM应用的OWASP GenAI安全项目TOP 10的共同负责人和Zenity的AI标准和治理主任,他将调查结果用证据形式用书面答复的形式表述给VentureBeat。 “我们有两种方法来衡量同样的风险、专家判断和公共事件记录,它们彼此意见不一。 Lambros说, “两个证人相互矛盾, 攻击链 扫描仪从不记录 盖。
(编译自 VentureBeat;原文 https://venturebeat.com/security/prompt-injection-ranks-no-1-with-owasp-and-no-12-in-the-incident-record-the-attack-itself-is-invisible-to-a-scan,编译转述,非原文转载)
本文系本站对该英文资讯的编译与转述,非全文翻译;版权归原作者所有。
每天 5 分钟,看懂世界在发生什么
订阅「牛金金天天译站」,每日精选海外科技/AI/文化资讯编译送到你邮箱。非经营性、无广告、可随时退订。
评论