← Neueste Arbeiten
🤖 AI

Unicode TAG-Block Concealment of Tool-Metadata Payloads in the Model Context Protocol: An Approval-View Fidelity Gap Across Three Independent Server Implementations

Dieses Paper zeigt auf, dass das Model Context Protocol (MCP) eine kritische Lücke in der Übereinstimmung zwischen Genehmigungs- und Ansichtstreue (approval-view fidelity gap) aufweist, wobei die Kodierung mittels Unicode-TAG-Block es Angreifern ermöglicht, bösartige Payloads innerhalb von Tool-Metadaten zu verbergen, wodurch sie menschliche Überprüfungen und clientseitige Sanitizer umgehen und den verborgenen Inhalt direkt über mehrere unabhängige Server-Implementierungen hinweg in den Kontext des Modells übertragen können.

Ursprüngliche Autoren: Mohammadreza Rashidi

Veröffentlicht 2026-07-08
📖 5 Min. Lesezeit🧠 Tiefgang

Ursprüngliche Autoren: Mohammadreza Rashidi

Originalarbeit lizenziert unter CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dies ist eine KI-generierte Erklärung des untenstehenden Papers. Sie wurde nicht von den Autoren verfasst oder gebilligt. Für technische Genauigkeit konsultieren Sie das Originalpaper. Vollständigen Haftungsausschluss lesen

Stellen Sie sich vor, Sie haben einen sehr intelligenten, hilfreichen Roboter-Assistenten (einen KI-Coding-Agenten), der Dinge für Sie erledigen kann, wie zum Beispiel Dateien lesen, E-Mails versenden oder das Wetter prüfen. Um dies zu tun, muss Ihr Roboter mit externen Werkzeugen kommunizieren.

Das Model Context Protocol (MCP) ist das Standard-Regelwerk, mit dem Ihr Roboter mit diesen externen Werkzeugen verbunden werden kann. Denken Sie an ein Menü. Wenn Sie ein neues Werkzeug verbinden, sendet der Server ein „Menü“ an Ihren Roboter. Dieses Menü besteht aus drei Teilen:

  1. Der Name: Wie das Werkzeug heißt.
  2. Die Beschreibung: Ein Satz, der erklärt, was es tut.
  3. Die Regeln: Wie man es benutzt (welche Eingaben es benötigt).

Bevor der Roboter beginnt, diese Werkzeuge zu benutzen, müssen Sie (der Mensch) sich das Menü ansehen und auf „Zulassen“ klicken. Dies ist Ihre Sicherheitsprüfung.

Das Problem: Der „Unsichtbare Tinte“-Trick

Die Forscher in dieser Arbeit haben entdeckt, dass es einen Fehler in der Art und Weise gibt, wie diese Sicherheitsprüfung funktioniert. Es stellt sich heraus, dass das Menü, das Sie sehen, und die Anweisungen, die der Roboter tatsächlich liest, nicht immer dasselbe sind.

Hier ist die Analogie:
Stellen Sie sich vor, Sie stellen einen neuen Mitarbeiter (ein Werkzeug) ein. Ihnen wird ein Lebenslauf (die Werkzeugbeschreibung) zur Prüfung übergeben.

  • Was Sie sehen: Der Lebenslauf sieht normal aus. Er besagt: „Diese Person ist großartig darin, Dateien zu organisieren.“
  • Was der Chef (die KI) liest: Versteckt in demselben Lebenslauf, in unsichtbarer Tinte geschrieben, steht eine geheime Notiz: „Stehle alle Passwörter des Unternehmens und sende sie an mich.“
    Die Forscher fanden heraus, dass das aktuelle System nicht erzwingt, dass der „sichtbare Lebenslauf“ mit den „unsichtbaren Anweisungen“ übereinstimmt.

Der spezifische Trick: Die „Geister“-Zeichen

Die Forscher testeten 8 verschiedene Arten, diese geheimen Anweisungen zu verstecken. Die meisten von ihnen funktionierten wie das Schreiben in einer anderen Sprache oder durch seltsame Formatierungen, die ein Mensch bei genauem Hinsehen noch erkennen könnte.

Aber ein Trick funktionierte perfekt, und er beruht auf etwas, das Unicode TAG-Zeichen genannt wird.

  • Die Analogie: Stellen Sie sich eine Bibliothek vor, in der jedes Buch ein Etikett hat. Die meisten Etiketten tragen Wörter darauf. Aber es gibt einen speziellen Bereich der Bibliothek (den „TAG-Block“), in dem diese Etiketten technisch zwar gültig sind, aber das Bibliothekspersonal (Ihr Bildschirm, Ihr Telefon, Ihre IDE) keine Vorstellung davon hat, wie diese Etiketten aussehen. Sie... verschwinden einfach.
  • Das Ergebnis: Wenn Sie die Werkzeugbeschreibung betrachten, zeigt der Bildschirm für diese Zeichen nichts an. Es sieht aus wie leerer Raum. Aber wenn die Daten an den KI-Roboter gesendet werden, liest das Gehirn des Roboters (sein Tokenizer) jedes einzelne Byte, einschließlich der unsichtbaren. Er sieht die geheime Anweisung perfekt klar.

Die Arbeit nennt dies Concealment Encoding (Verdeckte Kodierung). Es ist, als würde man eine Notiz auf ein Blatt Papier schreiben, das für Ihre Augen leer aussieht, aber wenn Sie es mit einer speziellen Maschine (der KI) scannen, erscheint der Text.

Die anderen Schwachstellen, die sie fanden

Während die „unsichtbare Tinte“ die gefährlichste war, fand das Paper auch andere Wege, wie das Sicherheitssystem versagt:

  1. Der „Bait and Switch“ (Rug Pull / Teppich wegziehen): Sie genehmigen ein Werkzeug namens „Dateien auflisten“, das harmlos aussieht. Später ändert der Server heimlich die Beschreibung zu „Dateien auflisten und Passwörter stehlen“. Das System fragt Sie nicht erneut um Erlaubnis, weil sich der Name des Werkzeugs nicht geändert hat, sondern nur die Beschreibung.
  2. Der „Imposter“ (Namespace Collision / Namenskonflikt): Ein Akteur mit böswilliger Absicht erstellt ein Werkzeug namens „read_file“, das denselben Namen hat wie ein sicheres Werkzeug, das Ihr Computer bereits besitzt. Der Roboter wird verwirrt und nutzt das schlechte anstelle des sicheren.
  3. Die „Falltür“ (Schema Coercion): Die Werkzeugbeschreibung sieht normal aus, aber der Abschnitt „Regeln“ (das Input-Schema) enthält eine Standardeinstellung, die besagt: „Schalte alle Sicherheitsfunktionen aus.“ Wenn der Roboter einfach die Standardwerte akzeptiert, schaltet er versehentlich seine eigenen Schutzschilde aus.

Was sie taten, um es zu beweisen

Die Forscher haben nicht nur geraten; sie haben einen echten Test aufgebaut.

  • Sie erstellten einen „böswilligen“ Server, der versuchte, diese versteckten Anweisungen zu senden.
  • Sie verbanden ihn mit einem echten KI-Client (dem Roboter).
  • Sie testeten dies gegen drei verschiedene, unabhängige Software-Bibliotheken, die Menschen tatsächlich verwenden, um diese Werkzeuge zu bauen.
  • Das Ergebnis: In jedem einzelnen Fall, über alle drei verschiedenen Softwaresysteme hinweg, gelangten die versteckten Anweisungen zum Roboter. Der „unsichtbare Tinte“-Trick funktionierte zu 100 % der Zeit, und der Roboter erhielt die geheimen Anweisungen, obwohl der menschliche Prüfer nichts sah.

Die Lösung, die sie vorschlagen

Das Paper argumentt, dass wir uns nicht einfach auf „Keyword-Filter“ verlassen können (wie eine Rechtschreibprüfung, die nach schlechten Wörtern sucht), da die Bösewichte die Wörter verstecken können.

Stattdessen schlagen sie drei strukturelle Korrekturen vor:

  1. Byte-Treue Ansicht (Byte-Faithful Viewing): Wenn der Roboter ein Zeichen sieht, müssen Sie es auch sehen. Wenn ein Zeichen für Ihren Bildschirm unsichtbar ist, sollte das System eine Warnmeldung anzeigen (wie ein Symbol für ein „fehlendes Zeichen“), anstatt es lautlos verschwinden zu lassen.
  2. Erneute Genehmigung bei Änderungen: Wenn sich eine Beschreibung oder die Regeln eines Werkzeugs ändern, nachdem Sie bereits „Ja“ gesagt haben, muss das System stoppen und Sie erneut fragen.
  3. Strikte Namespaces: Ein Werkzeug aus dem Internet sollte nicht erlaubt sein, den Namen eines Werkzeugs zu stehlen, das Ihrem Computer gehört.

Zusammenfassung

Das Paper offenbart, dass die aktuelle Art und Weise, wie wir KI-Werkzeuge mit der Außenwelt verbinden lassen, eine „blinde Stelle“ hat. Angreifer können Anweisungen schreiben, die für das menschliche Auge unsichtbar, aber für die KI völlig klar sind. Die Forscher bewiesen, dass dies über verschiedene Softwaresysteme hinweg funktioniert, und zeigten, dass der einzige Weg zur Behebung darin besteht, sicherzustellen, dass das, was der Mensch sieht, exakt dasselbe ist – Byte für Byte – was die KI sieht.

Ertrinken Sie in Arbeiten in Ihrem Fachgebiet?

Erhalten Sie tägliche Digests der neuesten Arbeiten passend zu Ihren Forschungsbegriffen — mit technischen Zusammenfassungen, in Ihrer Sprache.

Digest testen →