Adversa AI 研究員 Rony Utevsky 指出,攻擊者可把加密指令藏在看似普通的網頁中,誘使 Grok 在摘要或分析頁面時解密並執行。 問題核心不在 AES 256 GCM 加密本身,而在 Grok 的代理執行環境可能把解密後內容視為可信的工具輸出。
研究答案

Create a landscape editorial hero image for this Studio Global article: What vulnerability did Adversa AI researcher Rony Utevsky disclose in xAI’s Grok chatbot—how the “Cryptographic Context Injection” exploit h. Article summary: Adversa AI researcher Rony Utevsky disclosed a reported zero-click indirect prompt-injection flaw in xAI’s Grok web agent: a malicious but ordinary-looking webpage can cause Grok, when asked to summarize or analyze it, t. Topic tags: general, general web, academic, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, chart
Adversa AI 研究員 Rony Utevsky 揭露了一項據報存在於 xAI Grok 網頁代理的「零點擊間接提示注入」問題:攻擊者可以製作一個外觀普通的網頁,當使用者要求 Grok 摘要或分析該頁面時,誘使 Grok 解密攻擊指令,並將私人工作階段資料傳送到攻擊者控制的伺服器。這裡的關鍵並不是 AES 加密演算法本身遭到破解,而是代理執行環境可能把「解密後、由攻擊者控制的內容」當成可信任的上下文,進而允許它驅動具權限的外部瀏覽行為。
這種攻擊把惡意指令從一般文字變成密文,利用內容過濾器與代理執行環境之間的落差:
換句話說,攻擊者不必把「請把聊天紀錄傳給我」直接寫在網頁上。只要讓 Grok 自己完成解密,惡意指令便可能在系統內部由「網頁內容」轉變成「工具執行結果」,並取得更高的可信度。
Adversa 將影響描述為嚴重的機密性風險。受害者只要要求 Grok 摘要攻擊者託管的網頁,依照其概念驗證流程,攻擊者便可能取得:
目前公開資料主要來自 Adversa 的漏洞披露與同期報導,並非 xAI 發布的獨立技術確認。因此,上述內容應理解為研究團隊所報告的攻擊結果,而不是已由 xAI 公開確認的全面影響範圍。
Adversa 表示,Utevsky 已於 2026 年 6 月 3 日通知 xAI,並透過 xAI 的 HackerOne 漏洞回報管道提交報告。截至 Adversa 於 2026 年 8 月 20 日公開披露時,問題據稱在多次追蹤後仍未解決,已持續超過兩個月。
就當時可取得的資料而言,沒有看到 xAI 公開發布正式回應或修復時程。這一狀態主要依據 Adversa 的披露與同期報導;目前沒有獨立公開的 xAI 聲明可用來確認漏洞是否仍然存在,或何時會完成修補。
Adversa 認為,單純改進提示注入偵測器並不足以解決問題,修復重點應放在代理的 runtime harness,也就是負責管理上下文、程式執行與工具權限的執行框架:
這起事件屬於更廣泛的代理式 AI 安全問題:AI 代理同時接觸不受信任內容、機密上下文、程式碼執行、持久記憶與可採取行動的工具;但大型語言模型並不可靠地區分「資料」與「指令」。
這項研究顯示,加密載荷可能繞過只檢查可讀文字的提示注入防護;但更根本的弱點,是系統把不受信任的輸入轉換成了對私人資料與外部行動的控制權。
因此,AI 代理的安全設計不能只依賴模型層級的安全護欄,還需要:
對使用者而言,這也代表「只是請 AI 摘要一個網頁」未必是低風險操作。當 AI 代理能夠執行程式、讀取私人上下文並自行瀏覽網路時,任何看似普通的網頁、文件、電子郵件、網址、儲存庫或工具輸出,都可能成為攻擊入口。
Studio Global AI
這個頁面包含附來源佐證的答案,你可以在 Studio Global 內繼續追問。
Adversa AI 研究員 Rony Utevsky 指出,攻擊者可把加密指令藏在看似普通的網頁中,誘使 Grok 在摘要或分析頁面時解密並執行。
Adversa AI 研究員 Rony Utevsky 指出,攻擊者可把加密指令藏在看似普通的網頁中,誘使 Grok 在摘要或分析頁面時解密並執行。 問題核心不在 AES 256 GCM 加密本身,而在 Grok 的代理執行環境可能把解密後內容視為可信的工具輸出。
根據 Adversa 的示範,攻擊流程可能取得使用者姓名、大致位置、訂閱方案、提示詞與完整聊天紀錄,並傳送至攻擊者控制的伺服器。