Tritium LegalTech 近期披露了一种名为 “Noroboto” 的新型安全漏洞,专门利用操纵字体文件来欺骗 AI 智能体。在复杂的现代法律科技栈中,Word 和 PDF 文档通常包含嵌入的 TrueType 字体以确保跨平台渲染一致性。攻击者利用这一机制,构建恶意字体,将可见的字形映射到完全不同的 Unicode 编码或私有使用区(PUA)。例如,屏幕上肉眼可见的是 “Maryland”,但底层数据对应的却是 “Delaware”;或者屏幕显示正常的法律条款,AI 读取的底层文本却是乱码。测试显示,尽管最先进的大模型在遇到全篇乱码时会尝试通过 OCR 渲染来破解信息,但在针对关键条款的”部分混淆”或”语义替换”攻击下,绝大多数 AI Agent 为了节省算力,倾向于直接读取底层的 Unicode 文本,从而被恶意字体误导,在合同审查中给出完全错误的结论。为应对这一威胁,Tritium 开发了一套基于 Rust 的缓解方案。该方案不再盲目信任文档内的字体定义,而是利用 Rust 的高性能图形库将字体渲染为标准图像集,并调用 OCR 引擎进行逆向验证。通过比对渲染结果与原始编码的 Levenshtein 距离,系统能以极高的准确率识别出这种”视觉欺骗”,从而确保 AI 分析的内容与人类所见一致。
事件分析
产业影响上,这表明随着 AI 编程工具的普及,生成对抗性样本的门槛已降至极低,未来针对特定领域的定向攻击将更加隐蔽。为了防御此类”所见即所得”的漏洞,未来的文档处理管道必须引入”渲染验证”层。虽然使用 OCR 进行双重验证会增加计算成本和时间延迟,但在高价值、高风险的商业与法律场景中,这种物理层面的数据校准将成为 AI 安全的标准配置。
💡 核心观点:字体攻击利用了AI Agent贪图计算效率的弱点,迫使未来的安全防御必须在视觉渲染层进行物理验证,单纯的数据流解析已无法保障AI的可靠性。
原文链接:Hacker News





