hego.red - AI/LLM 红队测试实战笔记

AI/LLM 红队测试实战笔记

更新日志

这是一份持续更新的笔记,领域一有进展我就补充新的攻击和技巧,所以隔段时间回来看看。下面按时间倒序列出改动,每一条都直接链到对应的新内容。按 / 可全站搜索。

2026-07-28
智能体沙箱逃逸、CI/CD 智能体与 CoT Forgery
  • 新增 智能体沙箱逃逸 一节:DuneSlide(CVE-2026-50548/50549,CVSS 9.8,Cato AI Labs),只读内容经由 LLM 控制的 working_directory 和符号链接规范化缺陷,一路走到系统级 RCE。
  • 新增 CI/CD 里的智能体 一节:RyotaK 打穿 claude-code-action 的五环链条(CVE-2025-66032):[bot] 触发者绕过、issue 正文注入、/proc/self/environ、OIDC 令牌兑换,以及沿供应链扩散。
  • 思维链伪造 现在引用了 CoT Forgery(ICML 2026)及其实测的约 60% 成功率,并说明了它能跨模型迁移的角色混淆原因。
2026-07-14
智能体记忆投毒 + DeepTeam
  • 新增智能体记忆投毒一节:由检索触发、可跨会话持续存在的后门(MemPoison、MINJA),以及针对 AI 浏览器(ChatGPT Atlas、Perplexity Comet)的跨站记忆攻击。
  • 在“测试与工具”中加入 DeepTeam(Confident AI):开源的智能体红队框架,对应 OWASP 智能体(ASI)Top 10。
2026-06-30
整合 Arcanum 提示词注入分类法
  • 新增推理模型攻击一节:CoT 劫持、思考模式操控、思维链伪造、结构化输出胁迫。
  • 现代越狱中的新技术:Echo ChamberBad Likert JudgeDeceptive Delight、过去/将来时改写,以及 Self-Persuasion、DarkCite、SATA 和 AutoDAN-Turbo。
  • 编码与隐藏中的六种新招:对抗性诗歌、MathPrompt、QueryAttack、CodeAttack、Trojan Source(双向字符)以及多层编码链。
  • 智能体前沿中的新攻击:Tool Rug Pull、Tool Squatting、工具调用伪造、规则文件后门、提示词蠕虫和潜伏(Sleeper)载荷。
  • 新增 Arcanum PIT 对照表,把该分类法的编号映射到本站内容。
  • “术语”中新增 十一条词条,覆盖以上全部内容。
2026-06-22
PayloadsAllTheThings 批量更新
  • 新增代码执行、记忆与插件串联:代码解释器中的 RCE、持久化记忆注入(spAIware)、跨插件请求伪造,以及元数据/注释注入。
  • 把这些新技术贯穿进方法论攻击流程决策树以及参考来源。
  • 新增四条术语词条,以及一组带标题的学术论文参考。
2026-06-20
阅读与导航升级
  • 护眼阅读模式与站内字号缩放(A- / A+,或 + - 0 键),两者都会在下次访问时记住。
  • 每个标签页和小节都有可分享的 URL 锚点,标题上还有悬停即现的锚链接。
  • 把 rez0 的方法论单独拆成一张卡片;做了一轮性能优化,并加入 Lighthouse CI。
2026-06-19
hego.red 上线
  • 首次公开发布,一份单页的 LLM 红队实战指南。