論文の概要: No-Box Vulnerability Analysis: Description-only Detection of Indirect Prompt Injection Vulnerabilities in MCP Servers
- arxiv url: http://arxiv.org/abs/2609.10854v2
- Date: Wed, 16 Sep 2026 22:51:41 GMT
- ステータス: 翻訳完了
- システム内更新日: 2026-09-20 08:55:53.373142
- Title: No-Box Vulnerability Analysis: Description-only Detection of Indirect Prompt Injection Vulnerabilities in MCP Servers
- Title(参考訳): ノンボックス脆弱性解析:MSPサーバにおける間接プロンプト注入脆弱性の記述のみ検出
- Abstract要約: 本稿では,アクセスとランタイムの相互作用が不要な,No-box脆弱性解析の新しいパラダイムを提案する。
MCPSECと呼ばれるプロトタイプを実装し、モデルコンテキストプロトコル(MCP)サーバを間接的にインジェクションの脆弱性を検査する。
- 参考スコア(独自算出の注目度): 27.798987060237994
- License: http://arxiv.org/licenses/nonexclusive-distrib/1.0/
- Abstract: Conventional vulnerability analysis relies on either system access or dynamic interaction, all of which may be unavailable to third-party analysts auditing closed-source, remotely hosted, critical in situ systems, or commercially gated software. Therefore, we propose a new paradigm of no-box vulnerability analysis in which neither access nor runtime interaction is available, and only functionality metadata is available. Such metadata defines the intended behavior of the system, including its inputs, outputs, and side effects, while constraining the space of implementations consistent with that behavior. We propose hypothesizing about vulnerabilities that exist across all possible implementations of a given system metadata, without observing or interacting with the target system. An analyst can later validate these hypotheses when additional access is available. We showcase the feasibility of no-box vulnerability analysis through implementing a prototype called MCPSEC, which audits Model Context Protocol (MCP) servers for indirect prompt injection vulnerabilities using only the tool metadata exposed at server registration time. We evaluate MCPSEC on 20 widely deployed MCP servers comprising 177 tools, among which human evaluators confirm 95 vulnerable tools. MCPSEC identified 143 tools as vulnerable, and for each vulnerable tool, it produced a hypothesized vulnerability along with exploitation technique. Using metadata alone, MCPSEC predicted 94 (98.9% recall) real verified vulnerabilities, compared against an LLM baseline with 80 (84.2% recall). Overall, our results introduce no-box vulnerability analysis as a new analysis paradigm and demonstrate its practical feasibility in realistic systems.
- Abstract(参考訳): 従来の脆弱性分析はシステムアクセスと動的インタラクションの両方に依存しており、これらはすべて、クローズドソース、リモートホスト、クリティカルなin situシステム、あるいは商用ソフトウェアを監査するサードパーティアナリストに利用できない可能性がある。
そこで本稿では,アクセスとランタイムのインタラクションを併用せず,機能メタデータのみを利用可能な,No-box脆弱性分析の新たなパラダイムを提案する。
このようなメタデータは、インプット、アウトプット、副作用を含むシステムの意図した振舞いを定義し、その振舞いと整合した実装の空間を制約する。
対象のシステムに対して監視や操作を行うことなく,特定のシステムメタデータのすべての実装に存在する脆弱性を仮説化することを提案する。
アナリストは、追加アクセスが利用可能になったときにこれらの仮説を検証することができる。
MCPSECと呼ばれるプロトタイプを実装して,サーバ登録時に公開されたツールメタデータのみを使用して,間接的にインジェクション脆弱性をインジェクションするためのモデルコンテキストプロトコル(MCP)サーバを監査する。
我々は177のツールからなる20の広くデプロイされたMPPサーバ上でMPPSECを評価し,その中の95の脆弱性ツールを確認した。
MCPSECは143のツールを脆弱性として特定し、各脆弱性ツールに対して、エクスプロイトテクニックとともに仮説上の脆弱性を生み出した。
MCPSECはメタデータだけで94(98.9%のリコール)の実際の脆弱性を予測し、80(84.2%リコール)のLCMベースラインと比較した。
本研究は,本手法を現実的なシステムで実現可能であることを示すとともに,新たな分析パラダイムとしてNo-box脆弱性分析を導入している。
関連論文リスト
- Vulnerability Localization Benchmark: Measuring Agentic Security Analysis at Repository Scale [54.83971397981572]
言語モデルエージェントは、ソフトウェアリポジトリ全体を通してますます運用される。
サイバーセキュリティ評価は、関連するコードを見つけることよりも、脆弱性を検出、再生、または修復できるかどうかを測定する。
脆弱性のローカライゼーションについて検討する。弱点クラスと不慣れなリポジトリが与えられた場合、その弱点に関連する実装ファイルを特定する。
論文 参考訳(メタデータ) (2026-09-14T17:44:51Z) - Mitigating Taint-Style Vulnerabilities in MCP Servers via Security-Aware Tool Descriptions [3.537888217671242]
大規模言語モデル(LLM)は、モデルコンテキストプロトコル(MCP)を介して外部ツールやサービスと対話する自律エージェントとして、ますます多くデプロイされている。
悪意のあるMPPサーバに関する以前の研究にもかかわらず、MPPサーバの脆弱性の状況は未調査のままである。
本稿では,MPPサーバにおけるテナントスタイルの脆弱性を防御する新しいテキストベースの手法であるSPELLSMITHを提案する。
論文 参考訳(メタデータ) (2026-07-08T14:29:23Z) - When the Manual Lies: A Realistic Benchmark to Evaluate MCP Poisoning Attacks for LLM Agents [43.702131498259384]
本稿では,新しいセマンティックアタックであるTDP(Tool Description Poisoning)を体系的に検討する。
TDPでは、悪意のある命令はツールの実行可能なコードに埋め込まれず、記述的なメタデータに隠蔽的に注入される。
この研究は、TDP用に調整された最初の特別なセキュリティベンチマークを提供し、高度なエージェントシステムの認知層と計画層の確保に不可欠な洞察を提供する。
論文 参考訳(メタデータ) (2026-05-22T08:34:48Z) - VIPER-MCP: Detecting and Exploiting Taint-Style Vulnerabilities in Model Context Protocol Servers [6.420136372317537]
VIPER-MCPは、MPPサーバ向けの最初のエンドツーエンドの自動脆弱性監査フレームワークである。
テナントスタイルの脆弱性を検出し、具体的な概念実証プロンプトを生成することで、その悪用性を確認する。
VIPER-MCPは39,884のオープンソースのCPサーバーリポジトリを大規模にスキャンし、106の0日間の脆弱性を発見した。
論文 参考訳(メタデータ) (2026-05-20T16:46:51Z) - ShieldNet: Network-Level Guardrails against Emerging Supply-Chain Injections in Agentic Systems [56.613157564882925]
悪意のある行動は、一見良心的なツールに埋め込まれ、エージェントの実行を静かにハイジャックしたり、機密データをリークしたり、無許可のアクションをトリガーしたりする。
影響は拡大しているが、このような脅威を評価するための包括的なベンチマークは今のところ存在しない。
実ネットワークの相互作用を観測してサプライチェーン中毒を検出するネットワークレベルのガードレールフレームワークであるShieldNetを提案する。
論文 参考訳(メタデータ) (2026-04-06T05:15:00Z) - Model Context Protocol Threat Modeling and Analyzing Vulnerabilities to Prompt Injection with Tool Poisoning [3.010338494398494]
モデルコンテキストプロトコル(MCP)は、AIアシスタントを外部ツールやデータソースに接続するための普遍的な標準として急速に登場した。
MCPはAIアプリケーションとさまざまなサービスの統合を単純化するが、特にクライアント側において、重大なセキュリティ脆弱性を導入している。
STRIDE (Spoofing, Tampering, Repudiation, Information Disclosure, Denial of Service, Elevation of Privilege) と DREAD (Damage, Reproducibility, Exploitability, Affected Users, Discoverability) フレームワークを用いて,MPP実装の脅威モデリングを行う。
論文 参考訳(メタデータ) (2026-03-23T18:59:04Z) - MCPShield: A Security Cognition Layer for Adaptive Trust Calibration in Model Context Protocol Agents [39.267334469481916]
我々は,MPPベースのツールを呼び出す際に,エージェントのセキュリティを保証するプラグインセキュリティ認知層としてMPPShieldを提案する。
我々の研究は、オープンエージェントエコシステムにおけるMPPベースのツール呼び出しに対して、実用的で堅牢なセキュリティ保護を提供します。
論文 参考訳(メタデータ) (2026-02-15T19:10:00Z) - VulnRepairEval: An Exploit-Based Evaluation Framework for Assessing Large Language Model Vulnerability Repair Capabilities [41.85494398578654]
VulnRepairEvalは、関数型Proof-of-Conceptエクスプロイトに固定された評価フレームワークである。
我々のフレームワークは、再現可能な微分評価を可能にする包括的でコンテナ化された評価パイプラインを提供する。
論文 参考訳(メタデータ) (2025-09-03T14:06:10Z) - From Attack Descriptions to Vulnerabilities: A Sentence Transformer-Based Approach [0.39134914399411086]
本稿では,攻撃のテキスト記述から脆弱性を自動的に識別する14の文変換器について検討する。
平均して、MMPNetモデルによって特定される脆弱性の56%は、アタックと合わせてCVEリポジトリ内でも表現されている。
結果のマニュアル検査により、MITREリポジトリに記録されていない275の予測リンクの存在が明らかになった。
論文 参考訳(メタデータ) (2025-09-02T08:27:36Z) - OpenAgentSafety: A Comprehensive Framework for Evaluating Real-World AI Agent Safety [58.201189860217724]
OpenAgentSafetyは,8つの危機リスクカテゴリにまたがるエージェントの動作を評価する包括的なフレームワークである。
従来の作業とは異なり、我々のフレームワークは、Webブラウザ、コード実行環境、ファイルシステム、bashシェル、メッセージングプラットフォームなど、実際のツールと対話するエージェントを評価します。
ルールベースの分析とLSM-as-judgeアセスメントを組み合わせることで、過度な行動と微妙な不安全行動の両方を検出する。
論文 参考訳(メタデータ) (2025-07-08T16:18:54Z) - CryptoFormalEval: Integrating LLMs and Formal Verification for Automated Cryptographic Protocol Vulnerability Detection [41.94295877935867]
我々は,新たな暗号プロトコルの脆弱性を自律的に識別する大規模言語モデルの能力を評価するためのベンチマークを導入する。
私たちは、新しい、欠陥のある通信プロトコルのデータセットを作成し、AIエージェントが発見した脆弱性を自動的に検証する方法を設計しました。
論文 参考訳(メタデータ) (2024-11-20T14:16:55Z) - Profile of Vulnerability Remediations in Dependencies Using Graph
Analysis [40.35284812745255]
本研究では,グラフ解析手法と改良型グラフ注意畳み込みニューラルネットワーク(GAT)モデルを提案する。
制御フローグラフを分析して、脆弱性の修正を目的とした依存性のアップグレードから発生するアプリケーションの変更をプロファイルします。
結果は、コード脆弱性のリレーショナルダイナミクスに関する微妙な洞察を提供する上で、強化されたGATモデルの有効性を示す。
論文 参考訳(メタデータ) (2024-03-08T02:01:47Z) - A Survey and Comparative Analysis of Security Properties of CAN Authentication Protocols [92.81385447582882]
コントロールエリアネットワーク(CAN)バスは車内通信を本質的に安全でないものにしている。
本稿では,CANバスにおける15の認証プロトコルをレビューし,比較する。
実装の容易性に寄与する本質的な運用基準に基づくプロトコルの評価を行う。
論文 参考訳(メタデータ) (2024-01-19T14:52:04Z) - Autosploit: A Fully Automated Framework for Evaluating the
Exploitability of Security Vulnerabilities [47.748732208602355]
Autosploitは脆弱性の悪用性を評価するためのフレームワークだ。
環境の異なる設定でエクスプロイトを自動的にテストする。
ノイズレス環境とノイズの多い環境の両方で脆弱性を悪用する能力に影響を与えるシステムの特性を識別することができる。
論文 参考訳(メタデータ) (2020-06-30T18:49:18Z)
関連論文リストは本サイト内にある論文のタイトル・アブストラクトから自動的に作成しています。
指定された論文の情報です。
本サイトの運営者は本サイト(すべての情報・翻訳含む)の品質を保証せず、本サイト(すべての情報・翻訳含む)を使用して発生したあらゆる結果について一切の責任を負いません。