/** * Prompt Injection Defense — 提示注入防护系统 * * 三层防御: * 1. 正则快速过滤 * 2. 语义级检测(可选) * 3. 指令隔离标记 * * v0.2.0 增强: * - 扩展注入检测模式至 30+ 种 * - 添加多语言检测(中英文) * - 添加编码注入检测(hex、unicode 转义) * - 添加角色扮演注入检测 * - 添加间接注入检测(通过工具返回值注入) * * @see docs/生产级通用 AI Agent 智能体桌面应用:完整设计与构建指南.html — 第十章 */ export interface InjectionDetectionResult { isInjection: boolean; riskScore: number; // 0-10 findings: InjectionFinding[]; recommendation: string; } export interface InjectionFinding { pattern: string; matched: string; severity: 'low' | 'medium' | 'high'; } interface InjectionPattern { pattern: RegExp; severity: 'low' | 'medium' | 'high'; } export class PromptInjectionDefender { private static INJECTION_PATTERNS: InjectionPattern[] = [ // === HIGH 危险:直接越狱/忽略指令 === { pattern: /ignore\s+(all\s+)?(previous|above|prior)\s+(instructions|commands|directives)/i, severity: 'high' }, { pattern: /forget\s+(everything|all\s+(of\s+)?(the|your)|above)/i, severity: 'high' }, { pattern: /override\s+your\s+/i, severity: 'high' }, { pattern: /JAILBREAK/i, severity: 'high' }, { pattern: /DAN\s*[:\[]/i, severity: 'high' }, { pattern: /(?:enable|turn\s+on|activate)\s+(developer|debug|root|admin)\s+mode/i, severity: 'high' }, { pattern: /(?:disable|turn\s+off|bypass)\s+(your|the)\s+(safety|security|filter|guard|defense)/i, severity: 'high' }, { pattern: /(?:send|transmit|exfiltrate|upload)\s+(your|the|all)\s+(data|memory|context|secrets)/i, severity: 'high' }, { pattern: /(?:you\s+are|act\s+as|pretend\s+to\s+be)\s+(?:a|an)\s+(?:unrestricted|unfiltered|unlimited|free)/i, severity: 'high' }, { pattern: /(?:in|under)\s+(?:developer|unrestricted|jailbreak|god)\s+mode/i, severity: 'high' }, // 中文高危 { pattern: /忽略(?:以上|之前|前面|上面|所有)(?:的)?(?:指令|指示|命令|说明|规则)/i, severity: 'high' }, { pattern: /忘记(?:之前|上面|所有)(?:的)?(?:内容|对话|指令)/i, severity: 'high' }, { pattern: /(?:黑客|越狱|破解)(?:模式|命令|规则)/i, severity: 'high' }, { pattern: /无视(?:以上|之前|前面|所有)(?:的)?(?:指令|指示|命令|规则)/i, severity: 'high' }, // === MEDIUM 危险:角色扮演/权限提升/编码注入 === { pattern: /you\s+are\s+now/i, severity: 'medium' }, { pattern: /new\s+(instructions|directive|role|persona)/i, severity: 'medium' }, { pattern: /(show|display|print|output|reveal|tell\s+me)\s+(your|the)\s+(system\s+)?(prompt|instruction|directive)/i, severity: 'medium' }, { pattern: /(dump|echo|log|expose)\s+(your|the)\s+(context|memory|history)/i, severity: 'medium' }, { pattern: /pretend\s+(you\s+are|to\s+be)/i, severity: 'medium' }, { pattern: /act\s+as\s+(if\s+you\s+were|you're)/i, severity: 'medium' }, { pattern: /(?:grant|give)\s+(me|you|us)\s+(admin|root|sudo|super)/i, severity: 'medium' }, { pattern: /base64\s*:?\s*[A-Za-z0-9+/=]{20,}/i, severity: 'medium' }, { pattern: /eval\s*\(\s*atob\s*\(/i, severity: 'medium' }, { pattern: /\\x[0-9a-f]{2}\\x[0-9a-f]{2}\\x[0-9a-f]{2}/i, severity: 'medium' }, { pattern: /\\u[0-9a-f]{4}\\u[0-9a-f]{4}/i, severity: 'medium' }, // 中文中危 { pattern: /你(?:现在|从现在开始)(?:是|扮演|作为一个)/i, severity: 'medium' }, { pattern: /新(?:的)?(?:指令|角色|设定|规则)/i, severity: 'medium' }, { pattern: /(?:显示|打印|输出|告诉我)(?:你的)?(?:系统|内部)(?:提示|指令|设定)/i, severity: 'medium' }, { pattern: /假装(?:你是|自己是)/i, severity: 'medium' }, { pattern: /扮演(?:一个|以下)/i, severity: 'medium' }, { pattern: /(?:恶意|危险|有害)(?:代码|命令|操作)/i, severity: 'medium' }, // === LOW 危险:分隔符/间接注入标记 === { pattern: /-{3,}\s*(system|user|assistant|instruction)/i, severity: 'low' }, { pattern: /<{3,}(system|instruction|prompt)/i, severity: 'low' }, { pattern: /\[{3,}(system|instruction|prompt)/i, severity: 'low' }, { pattern: /\[SYSTEM\]/i, severity: 'low' }, { pattern: /\[INSTRUCTION\]/i, severity: 'low' }, { pattern: /\[ADMIN\]/i, severity: 'low' }, { pattern: /\[OVERRIDE\]/i, severity: 'low' }, { pattern: //i, severity: 'low' }, { pattern: //i, severity: 'low' }, { pattern: //i, severity: 'low' }, { pattern: //i, severity: 'low' }, ]; detect(input: string): InjectionDetectionResult { const findings: InjectionFinding[] = []; let riskScore = 0; for (const { pattern, severity } of PromptInjectionDefender.INJECTION_PATTERNS) { const matches = input.match(pattern); if (matches) { findings.push({ pattern: pattern.source, matched: matches[0], severity, }); riskScore += severity === 'high' ? 5 : severity === 'medium' ? 3 : 1; } } return { isInjection: findings.length > 0, riskScore: Math.min(10, riskScore), findings, recommendation: this.getRecommendation(riskScore), }; } /** * 清理输入内容(移除明显的注入分隔符) * v0.2.0: 增加中文注入标记清理 */ sanitize(input: string): string { let cleaned = input; // 移除明显的分隔符注入 cleaned = cleaned.replace(/-{3,}\s*(system|user|assistant|instruction).*$/gim, '[REMOVED]'); cleaned = cleaned.replace(/<{3,}(system|instruction|prompt).*$/gim, '[REMOVED]'); cleaned = cleaned.replace(/\[{3,}(system|instruction|prompt).*$/gim, '[REMOVED]'); // v0.2.0: 移除间接注入标记 cleaned = cleaned.replace(/\[(SYSTEM|INSTRUCTION|ADMIN|OVERRIDE)\]/gi, '[REMOVED]'); cleaned = cleaned.replace(/<(system|instruction|admin|override)>/gi, '[REMOVED]'); // v0.2.0: 移除编码注入 cleaned = cleaned.replace(/\\x[0-9a-f]{2}/gi, '[REMOVED]'); cleaned = cleaned.replace(/\\u[0-9a-f]{4}/gi, '[REMOVED]'); cleaned = cleaned.replace(/eval\s*\(\s*atob\s*\([^)]*\)\s*\)/gi, '[REMOVED]'); return cleaned.trim(); } private getRecommendation(score: number): string { if (score >= 7) return 'BLOCK: High-risk injection detected'; if (score >= 4) return 'WARN: Suspicious patterns found'; if (score >= 1) return 'LOG: Minor suspicious patterns detected'; return 'PASS: No injection patterns detected'; } }