微软全方位防御 AI "越狱" 和 Prompt 攻击

微软推出Prompt Shields等多层防御方案,实时检测并阻断AI“越狱”与隐蔽的间接提示攻击;结合安全评估工具、Defender for Cloud与Purview,覆盖开发、部署与数据管理全链路,助力企业安全落地生成式AI应用。

发布于2025年2月25日 05:59
编辑零重力瓦力
评论0
阅读32

如今,AI 助手能够帮我们回答客服问题、总结邮件内容,极大地提高了工作效率。然而,这些 AI 工具强大的语言能力也使它们容易受到 "提示攻击(prompt attack)" 的威胁,即恶意用户试图诱导 AI 模型忽略系统规则,产生不良结果的行为。

提示攻击主要分为两类:一类是直接提示攻击,也称为 "越狱"(jailbreak),例如诱导客服 AI 工具生成冒犯性内容。另一类是间接提示攻击,比如让邮件助手遵循隐藏的恶意指令泄露机密信息。

微软负责 AI 产品管理的肯·阿彻(Ken Archer)表示:"提示攻击是一个日益严重的安全问题,微软对此高度重视。生成式 AI 正在重塑人们的生活和工作方式,我们正积极帮助开发者构建更加安全的 AI 应用。"

两种提示攻击的区别

"越狱" 指的是用户直接向 AI 系统输入恶意提示,例如要求系统 "忘记" 规则或假装成某个不受约束的角色。这个术语最初用于智能手机,描述用户试图通过打破制造商的限制来自定义手机功能。

间接提示攻击则更为隐蔽,攻击者会在邮件、文档、网站或其他 AI 处理的数据中隐藏恶意指令。例如,一封看似无害的邮件可能隐藏了使用白色字体、编码文本或图像的有害提示。一个商业网站或简历可能插入隐藏文本,操纵 AI 筛选工具跳过对企业的审计或将简历推到候选人名单的顶部。

虽然人们对越狱攻击更为熟悉,但间接攻击带来的危害更大,因为它们可能使外部未授权者获取特权信息。组织在利用生成式 AI 时,通常需要在文档和数据集中植入 AI 系统。但当这些文档和数据集不可信或被破坏时,这样做可能会为导致数据泄露、恶意软件和其他安全漏洞的间接攻击打开大门。

微软的全面防御战略

为了防范越狱和间接攻击,微软开发了全面的防御方法,帮助AI开发者检测、评估和管理风险:

  1. Prompt Shields:一个经过微调的模型,能实时检测和阻止恶意提示。
  2. 安全评估工具:模拟对抗性提示并测量应用程序对这些提示的敏感度。

这两项工具都可以在 Azure AI Foundry 中使用。此外,微软还提供了多层防御支持。

  1. Microsoft Defender for Cloud:通过分析和阻止攻击者来预防未来的攻击。
  2. Microsoft Purview:提供平台管理 AI 应用程序中使用的敏感数据。
  3. 系统消息最佳实践:发布指导 AI 模型安全和性能的规则的最佳实践。

微软负责 AI 的首席产品官萨拉·伯德 (Sarah Bird) 强调:"我们教育客户了解深度防御方法的重要性。我们在模型中构建缓解措施,创建安全系统,并设计用户体验,使他们能够积极参与更安全地使用AI。"

研究与改进

微软的防御策略源自其在网络安全领域的长期专业知识,包括其 AI 红队攻击自身产品,以及微软安全响应中心研究和监控攻击。该中心管理 Bug 赏金计划,让外部研究人员报告微软产品中的漏洞,并为最近公司的 AI 和云产品推出了报告高影响力漏洞的新机会。

"我们通过邀请人们攻击我们来跟上新兴威胁," 阿彻说,"我们不断从致力于理解新型攻击和改进安全措施的研究人员网络中学习。"

微软研究人员发现,提示攻击利用了大型语言模型 (LLM) 无法区分用户指令和基础数据的缺陷。研究人员正在开发"聚光"技术,这是一组提示工程技术,通过帮助 LLM 区分有效系统指令和敌对指令来降低攻击风险。他们还在研究 "任务漂移"。模型对有无基础文档的任务响应的偏差,作为检测间接攻击的新方法。

"考虑到生成式 AI 架构处于早期阶段,拥有敏感数据资产的企业应关注安全性,"阿彻总结道,"但他们也应知道,通过关闭这些攻击媒介,他们可以自信地构建生成式 AI 应用。"

随着技术的不断发展,微软将持续完善其负责任的 AI 实践和工具,为用户和开发者创造更安全的数字未来。

参考链接

Safeguarding AI against ‘jailbreaks’ and other prompt attacks

相关文章

Runway 不想只做视频工具了
AI 新闻资讯
2026年5月16日
0 条评论
零重力瓦力

Runway 不想只做视频工具了

Runway 估值达 530 亿,正从视频生成工具转型构建 AI 世界模型。其核心逻辑是利用视频数据中蕴含的物理规律,弥补文本数据的偏见,目前已发布 Gen-4.5 并规划了交互式模拟、机器人训练等五步路线图。凭借好莱坞付费用户形成的反馈闭环与经常性收入,Runway 具备较强商业基础。尽管面临算力瓶颈及 Google、Luma 等激烈竞争,且 Sora 退出留下市场真空,但 Runway 通过“先有生意再有研究”的策略,试图验证视频生成通向世界理解的工程化路径。

#世界模型#Runway
阅读全文
Anthropic 两千亿估值一夜作废,是 AI 泡沫破了吗?
AI 新闻资讯
2026年5月15日
0 条评论
小创

Anthropic 两千亿估值一夜作废,是 AI 泡沫破了吗?

Anthropic 宣布作废未经董事会批准的二级市场员工股转让,导致其估值短期内大幅缩水,引发关于 AI 泡沫破裂的讨论。由于公司未上市,员工套现依赖私募渠道,中间商通过 SPV 层层转卖并收取高额手续费,造成交易混乱且投资者权益缺乏保障。Anthropic 明确不认可此类灰色渠道交易,使大量散户面临资金损失风险。此外,AI 巨头如 OpenAI、xAI 和 Anthropic 的股权高度集中,少数早期员工巨额套现加剧了财富分配不均。尽管行业技术飞速发展,但普通民众难以参与核心利益分配。

#Anthropic
阅读全文
上下文工程:当提示词工程装不下整个智能体时,谁来接管 AI 的 “工作台”
智能体工程
2026年5月15日
0 条评论
零重力瓦力

上下文工程:当提示词工程装不下整个智能体时,谁来接管 AI 的 “工作台”

“上下文工程” 正取代 “提示词工程”,成为 AI Agent 开发的核心范式。随着模型能力提升、Agent应用普及及企业合规需求,交互重点从单轮指令转向多步骤工作流中的动态信息编排。该领域涵盖系统指令、用户输入、检索知识、对话历史及工具定义五层结构。由于上下文窗口资源有限且易出现中毒、分心等失败模式,需通过ACE框架实现上下文的自进化与增量更新。实操建议包括外部化状态、按需检索、压缩累积及隔离多Agent上下文。本质上,上下文工程是提示词工程的超集,标志着 AI 开发进入以系统架构和状态管理为主导的工程时代。

#上下文工程#智能体工程#提示词工程
阅读全文
互动讨论

评论区

围绕《微软全方位防御 AI "越狱" 和 Prompt 攻击》展开交流,未登录用户可浏览评论,登录后可参与讨论。

评论数
0
登录后参与评论
支持发表观点与回复一级评论,互动后将同步到消息中心。
登录后评论
暂无评论,欢迎成为第一个参与讨论的人。