Prismataはweb agentのcross-site prompt injectionを能力分離で閉じ込める
Prismataは、web agentが複数サイトを巡回するときに、悪意あるページの指示が別サイトの権限へ流れ込む問題を扱う研究です。中心は、agentに一つの万能なbrowser権限を渡すのではなく、page/contextごとに操作能力と情報の流れを分け、外部入力が高権限操作へ届く経路を狭めることです。LLMの注意力に任せる防御ではなく、browser-sideの実行境界としてprompt injectionを制限する点が実装上の論点です。
web agentの安全性は、model alignmentだけではなくbrowser権限と情報流の設計で決まります。Prismataは、prompt injectionを入力検査の問題ではなくcapability confinementの問題として扱うため、実運用のagent sandbox設計に直結します。
- 重要度
- high
- 読むべき人
- AI agent基盤担当、browser automation担当、security engineer
- HN
- 10 points / 0 comments