高风险高潜

办公文档可能升级为代理传播载体

Word提示注入路径提示,文档可能同时承载内容与影响Agent行为的指令,形成可复制的传播面。

Simon Willison转述的“AI Worming through Word”路径显示,隐藏在文档中的指令可能被Copilot for Word当作上下文解释,并进一步形成自复制式传播。由此浮现的风险是:办公文档不再只是被读取的内容容器,也可能成为影响Agent行为并携带传播逻辑的载体。

文档内容与行为指令开始重叠

这一路径的关键不只是prompt injection,而是指令被放进后续会作为Copilot for Word素材的文档。Simon Willison的转述把三个环节连在一起:攻击者放置隐藏指令、Copilot解释这些指令、结果形成自复制式路径。文档因此可能同时承担业务内容和行为控制信息,两种角色在同一个输入载体中发生混合。

复制能力把单次输入变成传播面

普通恶意文档的影响通常停留在一次读取;自复制路径则意味着输出可能继续成为新的输入载体。风险机制由此从“某个用户收到错误回答”转向“被影响的内容沿文档工作流继续移动”。Hacker News上的相关链接获得291分和213条评论,说明这一机制已引发集中讨论,但关注度本身并不能证明传播范围。

产品边界可能限制风险外推

最强反驳是,该路径可能依赖特殊设置,已被产品防护阻断,或无法由独立研究者复现。若隐藏指令不能稳定影响Copilot for Word,或者输出无法继续携带传播逻辑,“文档成为传播载体”的判断就会失去基础。反之,跨文档重复触发和可观察的复制链将显著强化这一判断。

接下来关注什么

当前应观察三类结果:该路径能否被独立复现,Copilot for Word是否能稳定识别或阻断隐藏指令,以及生成内容能否继续触发下一轮传播。重复复现与跨文档传播会强化论点;仅在特殊配置下出现或被默认防护截断则会削弱它。

信源