cot-injection
Installation
SKILL.md
思维链 (CoT) 注入攻击方法论
概述
CoT(Chain-of-Thought)推理通过 Thought → Act → Obs 循环让 LLM 分步解决问题,ReAct 框架在此基础上引入外部工具调用。与传统代码流程的严格分支控制不同,CoT 的每一步决策都由模型基于上下文动态生成,这种开放性使得攻击者可以通过精心构造的输入干扰或操纵推理链路——让模型"以为"某步已完成、"认为"某步可跳过,从而在不触发传统安全机制的情况下达成攻击目标。
CoT 攻击分类
| 攻击类型 | 触发条件 | GAARM 编号 |
|---|---|---|
| 思维链干扰注入 | Agent 依赖中间工具返回结果做后续决策 | GAARM.0042.001 |
| 思维链操纵注入 | CoT 流程中存在权限验证/审批步骤 | GAARM.0042.002 |
| 查询注入 | Agent 使用自然语言生成 SQL/API 查询 | GAARM.0056.001 |