注入型漏洞以及agent-audit的检测原理

keywords: AI安全,漏洞,源码

1. 引入

agent-audit能扫描Agent项目源代码,通过静态分析的方法,发现Agent的风险(参考1)。在参考2中可以看到,agent-audit能检测多种安全问题。其中排第一的就是比较严重的注入类攻击"Injection attacks",这是指外部可控用户输入未经过滤,直接传入代码执行、系统命令、数据库查询逻辑,极易引发代码注入命令注入SQL 注入漏洞",它也被agent-audit标为AGENT-001的漏洞。

2. 注入型漏洞原理

  1. 代码注入(Code Injection)

(1)定义:

程序未做过滤,把外部输入拼接进代码逻辑,解释器正常解析并执行恶意内容,对应 exec() 这类代码执行函数。

(2)示例

python 复制代码
cmd = input("请输入计算表达式:")
exec(cmd)

正常输入:1+2 → 输出 3

恶意输入:import ('os').system('rm -rf /')

服务端直接执行这段 Python 代码,造成服务器文件被删除。

  1. 命令注入(Command Injection)

(1)定义

程序调用系统命令时,拼接了用户输入,攻击者利用 Shell 特殊字符(; & | 等)截断原有命令,追加恶意系统指令。

(2)示例

python 复制代码
import subprocess
filename = input("请输入文件名:")
subprocess.call("cat " + filename, shell=True)

正常输入:test.txt → 读取文件内容

恶意输入:test.txt; whoami

Shell 会先后执行两条命令:cat test.txt + whoami,攻击者获取服务器账户信息。

  1. SQL 注入(SQL Injection)

(1)定义

可控用户输入被直接拼接进 SQL 语句,数据库把输入当成 SQL 指令执行,针对数据库场景。前端输入直接拼接到查询 / 增删改 SQL 中,利用 SQL 语法特殊字符(' # -- 等)篡改原有 SQL 逻辑。

(2)示例

原始 SQL 拼接逻辑:

sql 复制代码
sql
SELECT * FROM user WHERE username='输入的账号' AND password='输入的密码'

正常输入:账号admin、密码123456 → 正常登录

恶意输入:账号 admin' -- ,密码随意

拼接后 SQL:

sql 复制代码
sql
SELECT * FROM user WHERE username='admin' -- ' AND password='xxx'

-- 是 SQL 注释符,后面语句全部失效,无需密码直接登录管理员账号。

3. agent-audit检测注入型漏洞用法

  1. 安装
shell 复制代码
pip install agent-audit
  1. 扫描
shell 复制代码
agent-audit scan ./your-agent-project
  1. 扫描后输出sarif格式报告
shell 复制代码
agent-audit scan . --format sarif --output results.sarif

4. agent-audit检测注入型漏洞原理

从参考3中,我们可以看到AGENT-001的核心检测逻辑:

python 复制代码
if pattern.get('has_tainted_input', False):
    if 'taint_analysis' not in pattern:
        # Fallback: construct synthetic taint analysis
        func_name = pattern.get('function', '')
        # Map function to sink type - matching oracle expectations
        # Oracle uses: eval, code_execution, shell_execution, sql_execution
        sink_type_map = {
            'eval': 'eval',  # Oracle expects "eval" for eval()
            'exec': 'code_execution',
            'compile': 'code_execution',
            'os.system': 'shell_execution',
            'os.popen': 'shell_execution',
            'subprocess.run': 'shell_execution',
            'subprocess.Popen': 'shell_execution',
            'subprocess.call': 'shell_execution',
            'subprocess.check_output': 'shell_execution',
            'subprocess.check_call': 'shell_execution',
        }
        sink_type = sink_type_map.get(func_name, 'shell_execution')

从代码中,我们可以看出大致的检测逻辑为:

  • 找危险函数:扫描代码,定位 eval/os.system/subprocess 等高危函数
  • 查污点输入:判断这些函数的参数,是否来自用户可控的未过滤输入,用户可控的外部输入(如 URL 参数、表单输入、文件上传内容)
  • 判定漏洞:危险函数 + 未过滤污点输入 = 确认命令注入漏洞

其中污点分析是关键。参考4中,给出了其污点分析的方案:使用 Python 标准库 ast 实现函数级别的污点追踪系统 ,用于检测用户输入是否流向危险函数。污点分析的基本原理是: 标记不可信数据(污点源),追踪其传播路径,检查是否到达危险函数(sink) 。

污点分析关键实现

(1)污点分类 :函数参数被视为潜在污染源(保守假设),环境变量、用户输入调用(如 request.json() )也被标记。

(2)数据流追踪 :通过 AST 访问器记录变量赋值、函数参数传递、f-string 插值、字符串拼接等场景中的数据流向。

(3)BFS 可达性检测 :从每个污染变量开始,沿数据流图广度优先搜索,检查是否到达危险函数( subprocess.run 、 os.system 、 eval 等)。

(4)净化处理 :若污染变量在到达 sink 前经过净化操作(如 shlex.quote() ),则不报告漏洞。

5. 总结

本文讲解三类注入型漏洞(代码注入、命令注入、SQL 注入)的原理,并从agent-audit源码讲解了其检测注入型漏洞的逻辑。

6. 参考

  1. https://github.com/HeadyZhang/agent-audit
  2. https://github.com/HeadyZhang/agent-audit/tree/27c8416b003117f7acf40fd7925c35862d170ba8#what-it-detects
  3. https://github.com/HeadyZhang/agent-audit/blob/27c8416b003117f7acf40fd7925c35862d170ba8/packages/audit/agent_audit/rules/engine.py#L552
  4. https://github.com/HeadyZhang/agent-audit/blob/27c8416b003117f7acf40fd7925c35862d170ba8/packages/audit/agent_audit/analysis/taint_tracker.py
相关推荐
李白你好1 小时前
今日网络技术热点:【计算机网络 | 数据链路层8:CSMA/CD
网络·计算机网络
hehelm1 小时前
仿muduo库实现高并发服务器—EventLoop
linux·服务器·网络·c++
今儿敲了吗1 小时前
CN——HTTP 工作流程
网络·网络协议·http
mengge.cloud1 小时前
0823Keepalived + LVS(DR) + MariaDB主主 小白完整实战教程
linux·运维·网络·oracle·负载均衡·mariadb·lvs
爱吃苹果的梨叔6 小时前
训练集群网络中断怎么办?智算机房的 Console 串口排障方案
网络·python·智能路由器·php
三垣网安10 小时前
一次学校系统水平越权漏洞的实战测试记录
安全
xiaohaiAIgeo11 小时前
【2026年】医药研发实验室GLP的通风设计要求:稳定性可验证性与合规性
网络·人工智能·科普知识
翼龙云_cloud11 小时前
亚马逊云渠道代理商:VPC 教程 利用 EC2 自建 NAT 实例降低私有子网出网成本
网络·云计算·aws
xiaoye-duck11 小时前
《Linux网络编程》UDP Socket 编程实战:从 Echo 回显、通用字典服务到套接字封装全流程
linux·网络·udp