news 2026/7/23 18:18:30

DAST 检测 MCP 服务器 ANSI 转义序列注入:揭秘攻击变体及防御要点!

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
DAST 检测 MCP 服务器 ANSI 转义序列注入:揭秘攻击变体及防御要点!

【Bright 相关信息】

有 Bright Security,其包含 STAR、Business Impact、Platform、Resources、Partners、Company 等板块,还有 Book a Demo 选项。

【ANSI 转义序列注入检测概述】

ANSI 转义序列是为终端设计的不可见控制代码,人类查看渲染后的终端看不到这些代码,而语言模型会读取到每个字节。攻击者若将其混入人工智能代理处理的文本,就能向人类隐藏指令,让模型读取。像 Kubernetes `kubectl`(CVE - 2021 - 25743)、Git(CVE - 2024 - 52005)就存在此类问题。在 MCP 中,服务器提供工具等,模型读取的字段可能成为注入点。DAST 是检测这类漏洞的有效方法,Bright 扫描器从外部测试,无需访问源代码,本文将介绍两种攻击变体及 DAST 扫描器的检测方法。

【ANSI 转义序列介绍】

ANSI 转义序列可追溯到 20 世纪 70 年代,ANSI X3.64 标准统一了不同厂商硬件终端的控制指令。它以转义字节开头,后面跟着控制代码,有隐藏代码和屏幕及光标代码等。关键是渲染会对人类隐藏这些字节,模型却会处理原始文本。

【直接获取式 AESI 攻击】

许多 MCP 服务器有获取 URL 内容的工具。攻击过程为:攻击者在自己控制的 URL 上托管含 ANSI 转义序列和隐藏指令的内容,将该 URL 作为参数提供给获取工具,服务器获取内容传输到模型可消费字段,模型读取并执行指令。模型可消费字段包括工具结果、资源读取内容、提示模板中的文本,其他位置的有效负载无法被利用,这是跨提示注入形式。

【存储式 AESI 攻击】

存储式 AESI 与直接获取式使用相同有效负载,但传递机制更危险。攻击者通过入口点将有效负载写入存储,在另一入口点读回模型字段时触发攻击。它更危险的原因有:持久性,有效负载存储后可能影响未来会话和其他用户;解耦性,写入和读取操作通过不同入口点和协议;延迟暴露,写入时无异常,读取时注入才生效。确定写入数据再次出现位置需实证探测,自动化检测可做到。

【安全影响分析】

ANSI 转义序列注入有诸多安全影响:可能导致未经授权的代理操作,使模型调用工具、泄露数据等;能绕过人工审核,向用户隐藏攻击者指令;可操纵日志和审计跟踪,伪造终端或日志查看器输出;存储式 AESI 存在持久注入风险,影响未来会话、其他用户和跨协议读取路径。共享知识库受污染记录可能影响代理工作流程,攻击者控制的数据可能到达有重要权限的代理。

【使用 DAST 进行自动化检测】

检测工作核心是将攻击转化为自动化测试,通过两条流水线实现。设计原则包括:检查原始字节,读取原始 HTTP/MCP 响应字节;仅关注模型可消费字段;使用唯一触发标记;三信号确认,即 ANSI 转义字节、固定指令短语和触发标记同时存在才认为易受攻击;递归检查编码值。检测结果是二元的,噪声低可实现自动化。注入操作基于小型托管有效负载文件库,每个文件使用不同 ANSI 技术并带有触发标记。

【直接获取式检测流水线】

直接测试针对有参数的 MCP 动作请求入口点,将广泛文本参数类型视为可注入的。步骤为:注入,将有效负载托管 URL 替换到可注入参数并调用入口点;捕获,记录 MCP 响应原始字节,不成功响应跳过;分类,遍历模型可消费字段应用三信号规则;报告,为每个易受攻击参数记录问题,记录触发问题的有效负载 URL 和字段路径。

【存储式检测流水线】

存储式攻击难点在于发现写入数据再次出现位置,通过三个阶段探测。阶段 1 探测,为注入入口点分配唯一惰性标记嵌入良性载体文本,排除摄入时被拒绝的入口点;阶段 2 映射反射点,读取反射候选点扫描探测标记,记录出现的精确 JSON 字段路径,丢弃不在模型可消费字段路径的反射,最终得到注入入口点与读取表面和字段路径的映射;阶段 3 攻击和确认,通过注入入口点写入有效负载,重新读取映射的 MCP 反射表面并应用分类器,仅在探测阶段证明的模型可消费记录字段路径上检查,确认存在存储式注入则记录问题并停止,记录有效负载 URL、反射入口点及其 MCP 方法和名称。探测阶段使过程可行,将未知拓扑转换为基于字段路径的映射,区分真正的 DAST 检测结果与简单反射猜测。

【防御措施和要点】

对于构建或集成 MCP 服务器的团队,防御措施有:清理控制字节,在内容放入模型可消费字段前去除 ANSI 转义序列;验证输入,使用 URL 白名单和对写入端点进行输入验证;将外部和存储文本视为不可信;持续扫描,在 CI 和 DAST 过程中采用自动化、基于字节级别的、字段感知的检测方法,覆盖直接获取式和存储式攻击路径。有效的检测要对数据流建模,映射数据写入和出现位置可将猜测转化为确认的检测结果。

【结论】

AESI 表明人工智能代理继承了处理格式的模糊性,未来攻击可能源于旧的表示形式缺陷。使用 DAST 检测攻击很必要,因为有效负载存活取决于服务器处理方式,而 AESI 的隐藏特性使自动化检测成为可能。

【其他相关内容】

需在浏览器中启用 JavaScript 以完成表单。还可及时了解 Bright 的动态,包括产品更新等,可立即预订演示。有停止测试,开始保障的宣传,展示了一些客户 logo。还有更多相关内容链接,如 OWASP ZAP 与 Bright 的选择、IAST 与 DAST 的评估、DAST 与渗透测试的选择、DAST 定价和成本驱动因素等。可与 Bright 专家预约通话,大语言模型和生成式人工智能驱动的应用新时代即将来临,还展示了一些奖项和认证相关的图片。

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/7/23 18:16:59

场外个股期权9090结构适用场景解析:参与比例、净期权费与市场观点

文章来源:期小衍前面几篇文章,我们已经连续讲过90结构、9090结构、参与比例和盈亏平衡点。很多朋友理解到这里,会继续问一个更实际的问题:既然9090结构可以通过参与比例调整成本,那是不是权利金越低越好?如…

作者头像 李华
网站建设 2026/7/23 18:14:37

大学生HTML期末大作业——HTML+CSS+JavaScript海贼王

HTMLCSSJS【动漫网站】网页设计期末课程大作业 web前端开发技术 web课程设计 网页规划与设计💥 文章目录一、🏁 网站题目二、🚩 网站描述三、🎌 网站介绍四、🏴 网站效果五、🏳️ 网站代码六、&#x1f3f3…

作者头像 李华
网站建设 2026/7/23 18:13:48

一图看懂:化学原料药企业跨界脑机接口+人形机器人

2026年上半年,科源制药(301281.SZ)通过领投航脑科技,在四个月内完成了两处关键落子:航脑科技与北京大学心理与认知科学学院共建“非侵入式脑机接口联合实验室”;与国内仿生人形机器人企业EXROBOT签署战略合…

作者头像 李华
网站建设 2026/7/23 18:11:49

2.5A,30VIN,同步降压恒压芯片,XZ3604

概述 这是一款宽电压输入的同步降压芯片,宽电压输入范围10V-30V。能实现连续输出2.5A的电流,具有优良的负载和线性调节。可以应用在快速充电方面的应用上。频率从100KHz-500KHz范围可设置。外围电路简单,器件使用少。并且有线补、输出电流可编…

作者头像 李华
网站建设 2026/7/23 18:09:43

别再被谣言误导!麦通MSX带你了解海外市场的6个常见误区

在全网信息爆炸的时代,很多认知偏差,都是被碎片化谣言和老旧经验灌输出来的。尤其是在海外市场服务领域,十年前的老旧体验,被无限延续、不断传播,变成了当下很多人固有的刻板印象。 很多人从未真正了解过新时代的海外服…

作者头像 李华