CrowdStrike Agents of Chaos PoC: Сбой RAG и утечка токенов через инъекцию даты 9999-09-27

12+
12+

8 часов назад

ПожаловатьсяНарушение авторских прав
12+
12+

8 часов назад

ПожаловатьсяНарушение авторских прав
12+
12+

8 часов назад

Proof of Concept (PoC) демо-сбоя RAG-архитектуры и механизмов фильтрации в рамках соревнования CrowdStrike «AI Unlocked: Agents of Chaos» ($100,000 Prize Pool). 📌 СУТЬ БАГА / АНОМАЛИИ: После инъекции граничной даты `9999-09-27` в базу данных система теряет способность корректно валидировать контекст и управлять вниманием модели (Attention Entropy Breakdown). Симптомы сбоя: - Диалоговая модель продолжает отвечать на базовые промпты без обращения к БД. - При любом вызове внешней БД модель выдает аномальный сырой дамп от 22 000 до 33 000 символов. - Происходит обход маскирования (Guardrail Bypass): в открытый вывод попадают служебные токены, имена переменных, идентификаторы, куски HTML/CSS. - Наблюдается распад генерации (Language Drift): несвязный набор фраз на 73+ языках, включая мусорные фрагменты (казино, ставки, NSFW-лексика) из исходного датасета LLM. ⏱ ТАЙМКОДЫ: 00:00 — Вводная часть и контекст задачи 00:25 — Отправка базовых промптов (агент работает штатно) 01:10 — Инъекция даты 9999-09-27 в БД 01:45 — Запрос к внешней БД и воспроизведение бага 02:15 — Анализ скомпрометированного вывода (токены, код, HTML, языковой хаос) 03:00 — Сброс контекста / диалога и повторная проверка --- #CrowdStrike #AgentsOfChaos #AISecurity #PromptInjection #RAG #CyberSecurity #BugBounty #LLM

Название:

CrowdStrike Agents of Chaos PoC: Сбой RAG и утечка токенов через инъекцию даты 9999-09-27