AI 看网页,可能和你看到的不一样
代码和画面可能不是一回事
AI × HUMAN JUDGMENT
核心看点
PART 01
攻击怎么发生
PART 02
为什么助手会误判
PART 03
对业务流程意味着什么
客服、运维和开发团队越来越常让 AI 助手先看网页,再判断一段命令或操作是否安全。LayerX 的研究提醒了一件容易忽略的事:助手读取的网页代码,可能和用户最终看到的画面不是同一层信息。
01
PART
攻击怎么发生
研究者制作了一个演示页面。网页代码里放着无害的游戏同人文字,同时加入一串看似没有意义的字符。自定义字体把这些字符重新画成可读的恶意命令,CSS 则把无害正文缩小并藏进背景。
结果是,文本解析器读到无害内容和乱码,浏览器渲染后却让用户看到一条危险命令。这个过程不需要 JavaScript,也没有利用浏览器漏洞,攻击发生在字体和渲染层。

— 核心机制示意
02
PART
为什么助手会误判
许多网页助手主要读取 DOM 中的文字和结构,不会下载字体、检查字形轮廓,再把页面完整渲染成图像。它们因而可能把编码字符当作噪音,并根据无害正文给出“页面安全”的判断。
LayerX 称,它测试的 11 款助手都没有识别出演示中的威胁。该结论来自一家销售浏览器安全产品的厂商,测试方法和样本范围需要独立复核,不能直接推断所有版本、所有浏览模式都受影响。

— 关键证据与差异
03
PART
对业务流程意味着什么
风险不只在于助手漏报,还在于用户会把助手的回答当成安全背书。帮助台、代码审查和员工自助流程如果允许模型直接判断陌生网页上的命令,攻击者就可能利用“机器读到的”和“人看到的”之间的差异。
更稳妥的流程应把可执行命令视为高风险输入。无论助手怎么评价,都不要直接复制运行;需要同时检查页面渲染结果、原始代码、下载资源和命令行为。涉及终端、凭证或安装包时,应进入隔离环境并保留人工复核。

— 边界与应用示意
04
PART
可以怎样防
产品侧可以把截图视觉分析与 DOM 分析结合,检测一像素文本、同色隐藏内容、自定义字体和字形映射异常。企业侧则应限制助手替用户确认可执行命令的权限,并记录它访问的页面版本和判断依据。
这些措施不能保证识别所有视觉欺诈,但能避免把单一文本解析结果当作最终安全结论。LayerX 披露称,微软接受了报告并请求完整披露周期;其他厂商的处理状态仍可能变化。
///
LAST
写在最后
这项研究揭示的是一个流程盲区:网页既有代码层,也有最终渲染层。只检查其中一层,就可能让助手和用户面对两份不同的内容。
我是 VCALEXAGI,关注 AI 产品与工具落地。
如果你觉得今天这篇有收获,欢迎点赞、在看、转发三连,我们下篇见。
点赞 · 在看 · 转发
原文:https://layerxsecurity.com/blog/poisoned-typeface-a-simple-font-rendering-poisons-every-ai-assistant-and-only-microsoft-cares/
夜雨聆风