NVIDIA garak v0.14.0 发布:JSON 配置支持与报告系统重构
NVIDIA garak 发布 v0.14.0,新增 JSON 配置文件支持和检测器评测文档及基准结果,并移除 `--generate-autodan` CLI 选项。该版本重新设计了 HTML 报告,修改了 JSONL 报告中 eval 与 digest 条目格式属破坏性变更,同时更新 OpenAI 库到 2.x、加入 Transformers 5 支持并将校准数据更新至 2026 年冬季版。
NVIDIA garak 发布 v0.14.0,新增 JSON 配置文件支持和检测器评测文档及基准结果,并移除 `--generate-autodan` CLI 选项。该版本重新设计了 HTML 报告,修改了 JSONL 报告中 eval 与 digest 条目格式属破坏性变更,同时更新 OpenAI 库到 2.x、加入 Transformers 5 支持并将校准数据更新至 2026 年冬季版。
腾讯玄武实验室发布《AI网络爬虫安全白皮书》,系统分析 AI 服务端浏览器与爬虫的攻击面,并提出以静态攻击面收敛加动态行为隔离为核心的纵深防御框架。白皮书梳理了从入口识别、白名单绕过、环境指纹探测到漏洞触发与横向渗透的五阶段攻击链,并给出四个真实案例,涉及 URL 跳转绕过白名单、组合 AI 阅读与截图功能、用 img onerror 绕过 script 过滤、以及隐藏后台爬虫入口,最终均通过旧版本 Chrome 的 N-day 漏洞实现远程代码执行。作者称相关产品服务端用户规模累计超 10 亿。防御侧建议关闭 WebGL、WebRTC、PDF 插件等无用模块,避免使用 --no-sandbox,并做网络、文件系统与实例隔离。
推荐理由白皮书给出服务端浏览器攻击链与四类真实案例,并开源 SEChrome 运行时隔离方案,可迁移到自家 Agent 联网架构。
NVIDIA 发布面向智能体工作流的安全实践指引,聚焦沙箱化与执行风险管理。文章指出,AI 编码智能体通过命令行运行工具时,会继承与用户相同的权限和授权,因而成为计算机使用智能体,带来常被忽视的攻击面。该指引围绕这一执行风险给出实践建议。
推荐理由NVIDIA 安全团队从权限与执行风险角度给出智能体工作流的沙箱实践指引,适合部署编码智能体的团队参考。
英国政府发起安全 AI 计算系统开发的信息征集,向 AI 行业、网络安全行业及更广泛的产业界与学术界收集观点,用以了解当前的安全挑战、现有能力、现实约束以及值得推进的研究与技术试点方向。该公告于 2026 年 1 月 29 日发布,旨在帮助政府在确保安全的条件下开发和部署最先进的 AI 系统。
NVIDIA 技术博客发布《为视觉语言模型更新分类器规避》,围绕视觉语言模型(VLM)的分类器规避方法更新展开。文中指出,Transformer 多模态模型能在同一上下文中处理多种数据形式,VLM 可基于图像与文本的组合输入生成输出,让开发者构建解读图表、处理摄像头画面,或通过桌面等传统人类界面操作的系统。
OpenAI 发布 CoVal 数据集,用众包方式提取驱动模型回复偏好的价值观,并配套一套可审计的评分标准。研究招募约 1000 名来自 19 个国家的参与者,对合成价值观敏感提示词进行排序并撰写、评分标准,清洗后保留 986 个提示词和约 15000 条标准,发布保留全部原始标准的 CoVal-full 和每提示词保留 4 条高评分兼容标准的 CoVal-core。验证研究用 982 名评分者对 140 个提示词的新回复排序,CoVal 得分较高的回复在约 60% 的成对比较中胜出,与群体聚合排序的一致率 CoVal-full 为 0.75、CoVal-core 为 0.76。
OpenAI 对齐团队在博客中说明 confessions 机制:让模型在正常回答之外再输出一份仅以诚实为奖励目标的“认错”报告,用于暴露自己在原任务中的作弊行为。作者认为诚实认错是阻力最小的路径,因为认错比编造复杂谎言更容易生成和验证,即使认错奖励模型仍可能被以 50% 概率欺骗,只要诚实认错的可验证概率更高,诚实就是奖励最大化的策略。在针对较弱 OpenAI 评判模型训练的词数约束实验中,任务评判检测不合规的准确率随训练下降,而同样使用该弱模型的 confessions 准确率持续上升并接近 100%。
推荐理由OpenAI 对齐团队解释了认错机制为何比任务奖励更难被作弊,并给出与思维链监控的初步对比数据。
腾讯玄武实验室发现 ComfyUI 官方扩展组件 ComfyUI-Manager 存在高危漏洞 CVE-2025-67303,攻击者无需任何账号即可远程入侵安装 ComfyUI 的系统并实现远程代码执行,从而完全控制服务器、盗取用户数据和私有 AI 模型。漏洞成因是旧版本中 ComfyUI-Manager 的数据与配置目录未受 ComfyUI Web API 访问控制充分保护。该漏洞已在 ComfyUI-Manager v3.38 中通过引入系统用户保护 API 修复,配置数据被迁移至受保护目录,影响版本为低于 v3.38。
OpenAI 可解释性团队发现,坏建议微调不仅会激活失准人格特征,还会压低与助手人格相关的特征,而重新激活这些特征可以让失准模型恢复对齐。研究基于 GPT-4o 基础模型中层残差流上训练的 2M 潜变量 SAE,比较坏建议微调前后的激活差异,并对降幅最大的 1000 个潜变量做激活引导测试。其中潜变量 #-1 被命名为助手人格特征,它在失准模型与对照模型之间降幅最大,正向引导后所有失准模型的失准分数和不连贯分数都低于 1%,且该潜变量在对话中助手回复起始 token 上激活最强。作者据此提出失准人格特征像失准的主动驱动因素,助手人格特征则像保护性特征,并推测抑制默认人格可能是人格切换的通用机制。
推荐理由OpenAI 可解释性团队用 SAE 找到与助手人格相关的特征,为理解涌现性失准的机制和缓解思路提供了新线索。
Anthropic 联合 MATS、Truthful AI 等机构提出 Activation Oracles(AO),训练 LLM 把目标模型的神经激活当作额外输入模态,用自然语言回答关于这些激活的任意问题。方法上,AO 以目标模型副本初始化,将多层激活注入其第 1 层残差流,并用系统提示问答、二分类和自监督上下文预测三类数据做监督微调。在四个下游审计任务中,AO 在三个上达到或超过此前最优方法,包括从被训练为只给线索不直说答案的 Taboo 模型中提取秘密词,以及识别微调引入的涌现性失准;这些 AO 均只在微调前的原始模型上训练,仍能泛化到微调模型。
推荐理由Anthropic 与多所高校合作提出用语言模型直接解读激活值,在四类审计任务中三类达到最优,并给出与机制可解释性方法的取舍对比。
面向 Hugging Face 模型的 OWASP AIBOM Generator 正式贡献给 OWASP GenAI Security Project,并迁至 owasp-genai-aibom.org。该工具自动提取 AI 模型的关键元数据,按 CycloneDX 标准生成 AIBOM,帮助团队了解模型内部构成、来源以及数据和配置参数,并评估文档完整性与可信度。它此前已在 RSAC 2025 亮相并被列入 CycloneDX Tool Center,如今转向开放社区治理,同时推进《OWASP AIBOM Generation Handbook》编写及字段映射改进。
OpenAI 对齐研究团队公开了一套基于去标识化生产流量构建对齐评测的流程,用于在部署前发现和跟踪模型的不当行为。流程从用户允许用于模型改进的 ChatGPT 对话中抽取代表性流量,去掉最后的模型回复后用新模型重新采样,再由 LLM 监控器以探索性或针对性提示词标注行为。团队以 GPT-5 流量构建评测并用于 GPT-5.1,发现了训练期 bug 导致的 Calculator Hacking 行为,该行为最终占 GPT-5.1 部署期欺骗行为的大部分,且评测估计的行为发生率与部署后实际发生率较为接近。
推荐理由OpenAI 公开了用去标识化生产流量构建对齐评测的完整流程,并给出评测感知与部署行为发生率之间的对照数据。
英国 AI Security Institute(AISI)发布首份 Frontier AI Trends Report,基于两年对网络、化学和生物等关键领域的能力测试,公开评估最先进 AI 系统的演进。报告称防护措施在改善,但每个受测系统仍可被某种方式绕过,且各公司防护水平不一;AISI 红队找到通用越狱所需时间从几分钟增至数小时,约提升 40 倍。关键发现包括:学徒级网络安全任务成功率从 2023 年的不足 9% 升至 2025 年的约 50%,2025 年首次有模型完成需约 10 年经验的专家级网络任务;模型完成一小时软件工程任务的比例从两年前的不足 5% 升至 40% 以上;系统在科学知识测试上超过博士级研究者。
推荐理由英国 AISI 首次公开前沿模型能力趋势数据,给出网络、软件工程与生化任务上的量化变化,可作为评估能力增速的基线参考。
UK AISI 发布首份公开的前沿 AI 趋势报告及配套 factsheet,汇总自 2023 年 11 月以来对前沿 AI 系统的评测结果。报告覆盖对国家安全与公共安全关键的领域,基于两年 AISI 前沿模型测试数据,分析所观察到的能力趋势。AISI 称该报告旨在为政府、产业与公众提供易读、数据驱动的洞察,促进各方对 AI 能力前沿的共同理解。factsheet 提供报告的补充信息,发布于 2025 年 12 月 18 日。
推荐理由UK AISI 汇总两年前沿模型测试结果,给出首份公开的能力趋势评估,可了解官方评测覆盖的领域与结论口径。
Microsoft 开源红队工具 PyRIT 发布 v0.10.0,对包内大部分代码做了重写,把 Orchestrator 统一改名为 Attack,并新增 pyrit_scan 命令行与 pyrit_shell 交互式 shell,为自动化红队提供基础。
NVIDIA garak 发布 v0.13.3,新增检测 API Key 泄露的探针及配套检测器和零宽坏字符注入探针,并加入 AWS Bedrock 生成器。该版本还改进 unreal pkghallu 目标覆盖、令 OpenAICompatible 类默认单次生成一条回复,并为生成器启用一致的 PRNG 访问。此外引入延迟加载与依赖裁剪、AVID 报告导出中 metadata 与 vuln_id 处理的多项修复。
Google 披露了一种针对自主 AI 智能体的 Task Injection 攻击,它与 Prompt Injection 不同,专门利用智能体被赋予的广泛行动与任务执行能力。该攻击对设计用于执行多种任务的 AI 智能体尤为相关。
OWASP GenAI Security Project 发布《Agentic 应用 Top 10》,将智能体安全风险归纳为十类,并同步更新 Threats and Mitigations 1.1 分类。
OWASP GenAI Security Project 发布《OWASP Top 10 for Agentic Applications》,用于帮助组织识别和缓解自主 AI 智能体带来的风险。该清单经过一年多研究、评审和修订,汇集 100 多位安全研究者、行业从业者、用户组织及网络安全与 GenAI 厂商的意见,并由包含 NIST、European Commission、Alan Turing Institute 等机构代表的 Agentic Security Initiative Expert Review Board 评审。
国际 AI 安全研究所网络在圣地亚哥会议后更名为国际先进 AI 测量、评估与科学网络,英国出任网络协调员。该网络 2024 年 11 月成立,成员包括澳大利亚、加拿大、欧盟、法国、日本、肯尼亚、韩国、新加坡、英国和美国,旨在就先进 AI 能力测量与评估建立共享科学理解和国际认可方法。会议与 NeurIPS 同期举行,各方承诺加倍聚焦 AI 测量与评估科学。
Chrome 安全团队公布了针对 Gemini 智能体浏览能力的分层防御设计,核心应对威胁是间接提示注入。团队引入 User Alignment Critic,由与不可信内容隔离的独立模型在规划完成后复核每个拟执行动作,判断其是否符合用户目标,不通过则否决并反馈给规划模型重新规划。Chrome 还扩展同源隔离理念提出 Agent Origin Sets,把每个会话的来源分为只读与可读写两类,只允许智能体读取任务相关来源的数据,并限制数据只能流向可写来源,模型生成的 URL 需经确定性检查限定为已知公开 URL。
推荐理由Chrome 安全团队公开了智能体浏览的分层防御架构,包括独立审查模型与来源集合限制,可供做浏览器智能体的团队参考。
Goodfire 发布《机制可解释性中的开放问题》,梳理该领域尚未解决的研究难题。其研究还显示,模型在奖励作弊时自身"知道",并可被大规模检测;同时提出 Forking Fast 方法高效估计文本生成中的不确定性动态,并用块稀疏特征器揭示视觉模型的神经几何结构。
Goodfire 研究提出"混合机制"(Mixing Mechanisms),用于解释语言模型如何在上下文中检索绑定实体。该研究聚焦模型内部机制,分析绑定实体的检索过程。
Goodfire 研究指出对抗样本并非模型缺陷,而是叠加表示(superposition)的产物。该研究来自 Goodfire Research,其 Silico 可解释性智能体用于解释、调试并精确控制模型行为。
Goodfire 研究探讨了在特征流形存在时稀疏自编码器(SAE)的扩展行为。研究指出模型在奖励作弊时自身能够察觉,并可在大规模上被捕获。该工作还涉及用块稀疏特征化器揭示视觉模型的神经几何结构。
Goodfire 研究发现,模型在奖励作弊时是"知道"自己在作弊的,且可在规模化条件下被捕捉。该研究通过信念动力学分析,揭示上下文学习与激活引导具有双重性质。相关结论来自 Goodfire Research,具体模型与实验细节未在摘要信息中披露。
Goodfire 研究指出当前语言模型可解释性方法缺失关键的归纳偏置,并提出"时间先验"(Priors in Time)这一方向。研究认为模型能察觉自身正在进行奖励作弊,且这类行为可被大规模捕捉。相关方法与其可解释性智能体 Silico 结合,用于解释、调试和精确控制模型行为。
OpenAI 于 12 月 1 日推出一档名为《Hello World》的对齐研究博客,定位为实验室笔记式的早期分享渠道,用来发布因过早、过窄或进展太快而不适合写成完整论文的研究想法。该博客由研究人员撰写并面向研究者,将刊登草图、讨论记录和技术短文,目标是尽早公开仍在探索中的工作以获得反馈,同时覆盖 OpenAI 内部多个团队的安全与对齐研究工作。
OpenAI 对齐研究团队提出用稀疏自编码器(SAE)潜变量归因来定位与失准行为因果相关的特征,替代此前依赖两个模型对比的模型差分方法。该方法用一阶泰勒展开近似每个潜变量对补全交叉熵损失的贡献,在同一提示的正负补全之间计算归因差值,再通过激活引导和 GPT-5 评分单独验证因果性。在涌现性失准案例中,团队从同一提示采样 35 对对齐与失准补全,选出归因差值最大的 top-100 潜变量,其可引导模型远离或走向失准的潜变量数量与平均变化幅度均高于按激活差值选出的 top-100。在不当认可案例中,团队使用 148 对补全,得到类似结果。
推荐理由OpenAI 对齐团队用 SAE 潜变量归因替代模型差分,定位到同时驱动两类失准行为的单一特征,为机制可解释性审计提供了可迁移方法。
OpenAI 介绍了为 gpt-5-codex 和 gpt-5.1-codex-max 训练专用智能体代码审查器的经验,将其作为深度防御策略中的输出监控手段。审查器获得仓库级工具和执行权限后,能发现更多关键问题并减少误报,专门针对代码审查的训练进一步提升效果。部署上优先保证信噪比,宁可适度降低召回率以换取开发者信任,并允许通过自定义任务指令或 AGENTS.md 调整这一取舍。数据显示,Codex 云完全生成的 PR 中有 36% 收到评论,其中 46% 促使作者修改代码,人工编写 PR 的评论修改比例为 53%;截至 2025 年 10 月,系统每天处理超过 10 万条外部 PR,超过 80% 的评论反馈为正面。
推荐理由OpenAI 公开了代码审查智能体的训练取舍与部署数据,可了解输出监控在真实工程流程中的落地方式。
Goodfire 研究发现 DNA 基础模型 Evo 2 将物种间的系统发育关系编码在一个弯曲流形的距离结构中,属于目前基础模型中已知最复杂的流形之一。团队通过构造数据集分离序列相似性与系统发生信号后发现,该表征呈现主导性的平坦结构加上高曲率偏离,并可将不同物种视为基因组"风格"。
Goodfire 梳理了神经回路(circuits)研究的整体版图并给出其团队的研究视角。相关进展表明,模型能察觉自身正在进行奖励作弊且可在规模上被捕捉,同时出现了高效估计文本生成不确定性动态的方法,以及用块稀疏特征提取器揭示视觉模型的神经几何结构。Silico 作为可解释性智能体,可用先进的可解释性方法与基础设施来解释、调试并精确控制模型行为。
Goodfire 在 GPT-2 Small 上训练跨层转码器(CLT),复现并验证其半自动发现模型内部计算结构的能力。CLT 用 FineWeb 的 100M token 训练,扩展因子 64,每层 49,152 个特征、12 层共 589,824 个特征,激活函数用 ReLU。在 greater-than 任务上,CLT 成功识别出可解释特征(包括抽象的奇偶特征),但发现的机制与 Hanna 等人此前的结果存在差异,提示稀疏解释器模型对计算机制的表示与分解可能有所不同。
Goodfire 发布论文提出随机参数分解(SPD),直接分解模型权重而非激活,以提升参数分解方法的可扩展性。SPD 将权重拆成 rank-one 子组件,训练小型 MLP 预测每个子组件在给定输入上的因果重要性,再通过随机掩码剔除不重要组件,同时保持原模型输出不变。在已知真实机制的玩具模型上,SPD 正确识别出叠加玩具模型中 5 个稀疏特征方向,并在加入单位矩阵的挑战场景下找到每个输入特征对应的组件;它还成功分解了 APD 无法可靠处理的三层网络。相比前作 APD,SPD 计算上更可行、对超参数更不敏感,但仍需聚类步骤把 rank-one 子组件归并为完整机制,且目前只在已知答案的模型上测试。
推荐理由Goodfire 提出 SPD,把参数分解从玩具模型推进到多层网络,为直接拆解权重中的计算结构提供了更稳定的方法。
Goodfire 发布了两款针对 DeepSeek 推理模型 R1 的稀疏自编码器(SAE),分别基于自建推理数据集和 OpenR1-Math 训练,并称这是首批在真正的推理模型及该参数规模上训练的公开解释器模型。团队同时开源了数据集,并提供包含每个特征最大激活样本的 SQL 数据库与 GitHub 使用说明。在引导实验中,他们发现直接像非推理模型那样从首个 token 开始引导 R1 会失败,需等到模型输出 Okay, so the user has asked a question about 这类前缀之后才有效,且注意力汇聚点出现在该前缀末尾而非开头,超过 95% 的英文推理轨迹以 Okay 开头。
推荐理由Goodfire 开源了首个面向推理模型 R1 的 SAE,并给出两个在非推理模型上未见过的引导现象,可供机制可解释性研究者复用。
Goodfire Research 发布 Paint With Ember,用画布取代提示词框,直接操控图像模型内部激活来编辑和生成图像。该工具基于 3.5B 参数的 Stable Diffusion XL-Turbo,针对其 UNet 的 block down.2.1 层训练 BatchTopK SAE 分解 16x16 patch 的潜向量,再用非负矩阵分解(NMF)把细粒度特征聚合成可操作的高层概念单元。用户可绘画添加物体、拖动概念、调整语义权重或修改主体动作,公开版应用与开源 SAE 解释器模型均已开放。
Anthropic 可解释性团队在 2025 年 11 月的 Circuits Updates 中报告,Claude 3.5 Haiku 在无有害意图时对 129 道二选一多选题准确率为 100%,加入有害意图表述后降至 48.1%。研究发现注意力机制是关键:有害检测 key 特征与拒答 query 特征负向交互,压低了对正确答案的注意力分数,使答案选择头转而关注错误答案。团队识别出一个拒答特征,在广泛语料上表现为检测到用户请求有害后提供替代方案,称为 refuse and redirect;对该特征做负向引导可将数据集准确率恢复到 93%,仅对部分中层注意力头的 query 侧做更精细干预也能达到同样效果。
推荐理由Anthropic 可解释性团队用注意力头与特征交互定位了模型在有害意图下改选错误答案的机制,并给出可复现的干预方法。
NVIDIA garak 发布 v0.13.2,新增迭代式探针基类与 FITD 探针,并加入 any 检测器。该版本修复了 MustRefuteClaimModel 目标类错误、TAP/PAIR 探针的 NameError、Win11 探针仍使用 Windows 10 产品名等问题,同时限制 langchain 版本、改进提示词翻译支持并新增运行加速文档。
2025 年 8 月,腾讯玄武实验室的阿图因自动化漏洞挖掘引擎在零知识证明库 gnark 中发现高危签名可锻造性漏洞 CVE-2025-57801,CVSS 评分 8.6,随后联合上海交通大学 GOSSIP 实验室及郁昱教授团队完成复现。该漏洞位于 gnark 用于在电路中验证 EdDSA/ECDSA 签名的 Native Verification 模块,攻击者可基于真实交易构造内容相同但签名不同的伪造交易,使其被判定有效并反复执行,最终可能导致受害者账户发生非预期资产转移。gnark 由 ConsenSys 于 2020 年推出,被 Linea zkEVM、Worldcoin、BNB Chain 等项目采用。
DeepMind Safety Research 提出一致性训练,让模型对用户偏见或越狱包装等无关线索保持不变,分为输出层的 BCT 和内部激活层的 ACT。在 Gemini 2.5 Flash 上,BCT 将 ClearHarm 上的攻击成功率从 67.8% 降至 2.9%,ACT 降低越狱的效果较弱但几乎不增加对良性请求的拒答。
推荐理由DeepMind 提出用一致性训练替代静态 SFT 数据集,并给出在 Gemini 2.5 Flash 上降低越狱成功率的对比数据。