外观
会话、消息与状态完整性研究综述
摘要
本分类研究跨模型、Agent、Tool 和远端服务的消息能否绑定到正确主体、会话与任务。即使每个请求都通过认证,消息被重放、错序、转移到另一会话或错误关联到任务状态,仍可能造成重复执行、权限混淆或结果替换。
分类介绍
研究对象包括会话标识、消息签名、Nonce、顺序号、幂等键、任务状态机和加密载荷绑定。传输分帧与流式解析归 A6.1;身份和授权委托归 A6.3;应用内部 Goal 与 Planning 状态归 A5.3。
该分类的验证应从完整状态机而非单个 API 调用出发,覆盖旧消息重放、并发更新、取消后迟到结果、跨租户标识碰撞、断线重连和中间组件替换消息。加密或签名只能证明载荷未被篡改,不能自动证明它属于当前用户、会话、模型和消息位置。
历史研究成果
LLM加密推理内容泄露:跨会话重放风险把模型 API 返回的不透明推理块视为带认证的会话消息,发现已测实现允许合法载荷跨会话、跨用户和跨模型迁移,使保护较弱的兼容模型可能成为推理恢复通道。研究通过三家提供商 API 的兼容性试验和 315,320 个公开推理块的聚合审计说明,仅有加密与签名不足以限制重放范围;修复应把租户、会话、模型、消息序号和前序历史摘要纳入关联数据,或改为服务端状态引用。论文结果只代表 2026 年 7 月版本,协调披露后作者已不能执行相同攻击,因此本文保留版本和独立验证限制。
AP2 v0.2 授权前上下文与交易意图完整性把同一原则扩展到 Agent 支付:Checkout/Payment Mandate 的签名与哈希只能保护已形成制品,不能证明签名前由 A2A、MCP、目录和报价塑造的交易符合用户真实意图。作者按五个阶段和五类部署架构得到 48 项威胁,其中八项在至少一种架构达到高风险区间,并用五个测试台 PoC 覆盖这些高风险项。研究没有完整公开生产部署,结果不能视为现实攻击率;但它说明消息与状态完整性必须从来源上下文一直绑定到可信呈现、签名、消费和收据,而不能从签名时刻才开始。