全部动态
从来源,看到研究的联系
点选节点,展开一条线索
本页材料
完整标题与摘要 · 24 条- 动态UK NCSC
英国 NCSC 发布智能体 AI 谨慎采用联合指南
英国 NCSC 联合国际伙伴发布《谨慎采用智能体 AI 服务》指南,建议组织从小规模、低风险任务起步,并从一开始就套用既有网络安全控制。指南指出智能体 AI 能访问数据源、记忆上下文、调用工具并自主行动,甚至创建子智能体,因此继承了 LLM 的越狱和提示注入风险,同时因自主性和复杂度提高而扩大攻击面、更难预测、测试和治理。新增风险包括更广的系统与数据访问权限、目标被意外解读导致的行为不可预测、行动速度快于人工审查、以及行为难以解释。具体措施包括最小权限、限制访问范围与可执行动作、避免长期凭证、使用安全默认配置、管理第三方组件与模型的供应链风险、监控异常行为、对部署做威胁建模并把智能体失控纳入事件响应计划。指南强调人类仍需对部署决定、授予的权限、防护措施和运行后果负责,并明确谁拥有、谁批准访问、谁监控、谁审查事件以及谁有权停止智能体。
- 动态The Banker
英国 NCSC 警告银行勿仓促部署智能体 AI
英国国家网络安全中心(NCSC)国家韧性主管 Jonathon Ellison 警告银行,在加速采用智能体 AI 时应确保其可观测、受约束并接受适当监督,否则可能暴露关键系统。Ellison 对 The Banker 表示,机构应确保具备适当的保障、监督、监控和安全控制,使活动保持可观测、受约束并与机构风险偏好一致。英格兰银行行长 Andrew Bailey 则提出更根本的担忧,认为前沿 AI 系统正越来越多地利用自身输出通过递归学习改进性能,形成日益自我指涉的反馈过程,若无有效干预手段,这一过程类似模型逐步自我治理的闭环,可能削弱社会进行有意义监督和干预的能力。他主张优先确保 AI 模型可被理解、测试并在必要时中断,而非仅仅出台新监管。OneTrust 的 Adrienne Canter 指出员工自行下载 AI 应用正在制造新的影子 IT 问题。
- 论文arXiv
研究:后训练配方决定大模型是否违背自身道德判断行事
研究者构建了 248 个场景的预注册面板,覆盖完成任务、用户反驳、禁用捷径、偏袒本群体和伤害第三方五类压力,每个场景分别以智能体视角和第三人称视角向同一模型提问,以模型自身判断为参照测量判断与行动的差距。在 OLMo-3-7B-Instruct 上,模型在约五分之一的受压力场景中采取了它自己判定为错误的行动,比去掉压力的对照场景高出 0.10(95% CI 0.02 到 0.18),而操作者直接下令违规时该数值达 0.58。四个 instruct 模型中,OLMo-3 和 Meta 的 Llama-3.1-8B-Instruct 存在该差距,Tulu 3 在整体面板和自身筛选场景上均未检出,Qwen2.5-7B-Instruct 在整体面板上未检出、在自身场景上未定论。Meta 与 Ai2 的 Tulu 3 基于同一套 Llama-3.1 权重,只有 Meta 的配方保留了差距。
- 论文arXiv
面向大语言模型的参数内记忆增强综述
一篇综述系统梳理了在部署阶段为大语言模型(LLM)增强"参数内记忆"的方法:把承载记忆的参数对象在推理时接入前向传播,以补充上下文学习(ICL)占用上下文容量、重复离散编码成本随上下文长度增长的问题。综述用两个正交维度组织该领域:参数放置位置(Embedding、Attention、FFN 层或 Hybrid)与参数获取时间(部署中在线获取 vs 部署前离线获取),并讨论了干扰、安全、与 ICL 协同设计及递归自我改进等开放方向。
- 论文arXiv
ASCENT:通过一阶最优校准实现安全与效用协同的微调框架
研究者提出 ASCENT,一个通过一阶最优安全感知周期性校准与任务优化实现安全与效用协同提升的下游微调框架。该方法把安全建模为大语言模型参数的函数 S(θ),用其一阶近似刻画参数更新带来的安全变化;在固定秩与 Frobenius 范数预算下,证明由安全函数梯度前 r 个奇异分量构造的更新能最大化估计的安全变化,并将其用于周期性校准。研究还推导出一个唯一的安全保持任务更新,在贴近原始任务更新的同时惩罚对估计安全变化的负面影响,ASCENT 交替执行这两类更新。在多个大语言模型家族和下游任务上,ASCENT 将下游效用最多提升 20.3%,攻击成功率最多降低 35.5%。代码已开源于 https://github.com/ZJU-LLM-Safety/ASCENT。
- 论文arXiv
NetAgent:面向多任务网络流量分析的智能体框架
NetAgent 是首个用于多任务流量分析的智能体框架,无需任务特定训练即可完成复杂任务理解、动态分解编排与长时程分析。它包含知识增强的工作流规划、150+ 工具的动作空间、统一代码执行空间、三层记忆以及沙箱与运行时修复五项设计。在 9 个基准上,NetAgent 在几乎所有任务上超越 23 个单任务和 5 个多任务基线,对未见流量分布的 F1 达 90.04%,而最佳基线仅为 2.74% 和 3.04%。
- 论文arXiv
IAU-FOA:面向闭源多模态大模型的可迁移对抗攻击方法
研究者提出 IAU-FOA,一种面向闭源多模态大模型(MLLMs)的可迁移定向对抗攻击方法。现有定向迁移攻击主要用编码器 [CLS] 嵌入等全局图像级特征对齐对抗样本与目标样本,对 patch 级视觉结构利用不足,限制了跨异构闭源 MLLMs 的迁移性。IAU-FOA 同时在全局和局部对齐:用基于余弦的目标缩小全局语义差距,将 patch token 聚类为紧凑局部模式并通过最优传输匹配。针对均衡最优传输在缺乏可靠对应局部簇上强制固定边际质量、可能引入误导性对齐梯度的问题,作者引入置信度自适应非均衡传输,对弱匹配簇放宽约束。此外提出视觉不变性增强,通过双向像素强度缩放和逐通道白平衡调整模拟曝光、对比度、光照和色温变化。
- 动态promptarmor.com
PromptArmor 解析 WebMCP:采用现状与五类安全风险
PromptArmor 发布 WebMCP 说明,指出截至 2026 年 10 月 6 日,webmcp.com 登记了 2,959 个提供 WebMCP 工具的站点,Chrome、Edge、Brave 已通过 Origin trials 支持,ChatGPT 内置浏览器以 Site tools 形式支持,Cloudflare 的 Browser Run 与 Shopify 也已接入。WebMCP 工具像传统 MCP 工具一样定义名称、描述、输入与读写能力提示,但由网站页面直接提供给正在访问的智能体,智能体调用工具而非模拟点击界面。
- 论文arXiv:越狱、提示注入、投毒与防御
研究审计 Qwen2-Audio 音频越狱 AdvWave-P 的频率与解码层归因
研究者在 Qwen2-Audio 上审计加性音频越狱 AdvWave-P 的频率与解码层归因,在 STFT 域遮蔽扰动的频率成分并测量攻击成功率与音频跨度表示。在 520 条 AdvBench 提示上,主评判将 76.7% 的对抗输入标为越狱;单标注者盲条件验证给出 Rogan-Gladen 灵敏度估计 0.87(约 0.83-0.95),该校正未应用于遮蔽条件。表观频率排序依赖划分方式:仅能量占比即可预测标准八频段排序(Spearman's rho = 0.95),等 Hz 与等能量划分显示遮蔽任一测试频段都可能大幅降低攻击成功率;在更细的 16 频段等能量分辨率下,遮蔽 7520-7960 Hz 窄频段后 ASR 仍为 0.10,缺少匹配对照尚无法解释。匹配能量的分散移除测试显示,连续移除在低频段破坏更大,两种形式在高频段都接近下限。该关联并非因果定位,单层修补也不能确立因果层。
- 论文arXiv:越狱、提示注入、投毒与防御
研究揭示投机解码的安全代价并提出 SecureSD 加固方法
研究对投机解码的安全影响做了系统性测量,发现存在明显的安全与效用不对称:在多种有损投机解码方法中,推理效率提升带来的越狱和提示注入攻击成功率上升速度远快于效用下降。作者据此提出 SecureSD,理论分析指出安全退化主要来自 draft model 生成的早期 token,因此对早期解码位置的 draft token 采用更严格的验证标准。在安全与效用基准上的实验显示,SecureSD 在保持效率和效用的同时显著提升安全性。
- 论文arXiv:越狱、提示注入、投毒与防御
学习方式如何影响遗忘:记忆与泛化谱系下的机器遗忘研究
研究揭示模型的学习方式会显著影响其后续遗忘效果:在模加法任务中,依赖泛化策略训练的模型在遗忘时对保留集的性能损伤更大,且这一趋势在记忆-泛化谱系上近乎单调。该结论在LLM的逐字回忆与事实回忆遗忘场景中同样成立,为设计更优的遗忘方法提供了依据。
- 论文arXiv:越狱、提示注入、投毒与防御
RAG-PIBench:可信 RAG 系统中提示注入检测的泄漏感知基准
研究者提出 RAG-PIBench,一个面向 RAG 式提示注入检测的基准,包含 4,876 条上下文样本,划分为冻结的训练、验证与受保护测试集。该基准采用泄漏感知的构建流程与严格评测协议,对比了关键词、语义参考、TF-IDF 与 Transformer 类检测器。DistilBERT 在受保护测试集上取得最佳表现(F1 = 0.896,PR-AUC = 0.968),TF-IDF SVM 与逻辑回归仍具竞争力。
- 论文arXiv:越狱、提示注入、投毒与防御
LADE:用暗知识中的模型无关潜在安全信号防御 LLM 越狱
LADE 通过对比有害与良性查询,从首个 token 输出概率分布的暗知识中提取潜在安全信号,构建跨模型通用的安全方向。该方法由潜在安全信号提取、Tokenizer Mapping 和 kNN 判别三部分组成,可适配不同分词器的 LLM。在多种模型和基准上,LADE 对多种越狱攻击保持稳健,降低攻击成功率并维持安全与效用的平衡。
- 论文arXiv:越狱、提示注入、投毒与防御
HARP:在硬资源约束下为 LLM 评测动态分配预算
研究者提出 HARP(Hard-budget Allocation with Reflow for Predictive calibration),一种在硬性资源约束下为 LLM 多轮交互评测动态分配预算的方法。该方法把评测建模为时间到事件问题,即产生越狱成功或智能体任务完成等目标事件所需的交互步数,并在算力有限导致轨迹被提前终止、事件时间仅被部分观测(删失)的情况下自适应重新分配未用预算。作者证明 HARP 不会超出目标预算,其下预测界(LPB)具有有限样本覆盖保证,且指标估计无偏。在智能体任务成功、LLM 越狱、有害内容生成和 RAG 幻觉等实验上,HARP 的覆盖率接近名义水平且方差较低,同时始终不超出给定预算。
- 论文arXiv:越狱、提示注入、投毒与防御
ATLAS:用自适应信任域与主动学习搜索潜在对抗样本集
ATLAS 是一个基于查询的黑盒对抗攻击框架,将攻击生成建模为主动学习中的水平集估计问题,结合校准近似与局部-全局采样架构定位并采样包含对抗样本的输入区域。在 MNIST、CIFAR 和 ImageNet 的标准与对抗训练模型上,ATLAS 生成的对抗样本比 NES、SignHunter、BayesOpt 等查询式黑盒攻击更具代表性,并在有限查询预算下覆盖更多对抗区域。该框架可用于开发中系统的鲁棒性分析与持续审计。
- 论文arXiv:越狱、提示注入、投毒与防御
SSRFT:以安全角色内化替代拒答模式的 LLM 安全对齐框架
研究者提出 SSRFT(Supervised Safe-Role Fine-Tuning),将安全对齐重构为对预设安全角色的内化,而非训练显式拒答模式。该方法基于心理测量题、少量越狱提示词和安全角色描述构建 SRQA 数据集,合成并验证角色一致的回答后扩展至多样场景。在多个 Base 与 Instruct 模型上,SSRFT 比标准 SFT 对预填充攻击更鲁棒、对未见越狱领域泛化更好,同时减少对良性查询的过度拒答并保持通用能力。
- 论文arXiv:越狱、提示注入、投毒与防御
研究受控拆解图像到文本越狱中图像属性的作用
研究者在 313 条 StrongREJECT 提示切片上,用五个多模态模型(附录另测 InternVL3.5-8B)考察四类已发表攻击家族中的图像侧因素,并保持有害指令不变。结果显示,单独的有害查询无论是否配无关良性图像,在多数模型上攻击成功率都很低,而攻击图像会显著提高成功率。逐 tile 熵和 JPEG 体积无法可靠区分攻击 tile 与体积匹配的良性干扰图,限制了仅靠密度筛查的做法;此前的 tile 数量阶梯实验受载荷可见性混淆,修正后的区域数量测试未发现可检测效应。在 Qwen3-VL-8B 上,移除查询相关性的 E4 操作使攻击成功率下降约 0.12,支持将部分效果归因于相关性操作,但图文一致性仍未测量。五项测试通过全局统计校正,仅 E4 支持归因到单一测量描述符,结论仍以评分标准判定为前提。
- 论文arXiv:越狱、提示注入、投毒与防御
APEX:在 LLM Agent 执行边界主动防御间接提示注入
研究者提出 APEX,把间接提示注入的防御从识别攻击模式转向在执行边界检查每个待执行动作,即 Agent 将内部状态转为外部动作或输出释放的位置。APEX 在不受信任内容到达前把用户任务编译成授权契约,用两个机制读取它:WRAP 依据契约与运行时证据只放行可被证明授权的动作和参数,PLANT 在契约背书的依赖通道上放置探针,使未被任务背书的信息在使用时暴露。该方法只需对每个能力单元做一次与任务无关的注册,同一套中介逻辑统一适用于 Tool、MCP 和 Skill 调用,包括嵌套调用。在覆盖三类能力单元的六个基准上对比 13 个基线,APEX 在其中五个基准上攻击成功率为 0%,第六个为 0.56%,并在针对三类能力单元的自适应攻击下保持 0% 攻击成功率。代码已公开。
- 论文Hugging Face Daily Papers
SafeActBench 发布:工具型 Agent 在证据到行动链上的失败模式
研究者提出 SafeActBench,用 656 个案例覆盖六个操作领域和五种协议,考察工具型 Agent 从静态行动判断、调查后不行动到单步与多步工作流的失败位置。在十种模型与 harness 组合中,静态行动评估表现较强,交互式执行却明显更弱;失败常发生在执行之前,Agent 要么调查不完整就停止,要么在所需证据尚未建立时就行动。一旦证据齐备,单步执行通常可靠,多步工作流则暴露出未解决的前置条件和执行不完整。研究用带来源绑定的 Evidence Ledger 和确定性轨迹评估器记录信息何时建立、行动何时发生以及下游依赖是否满足,指出失败不仅源于信息缺失,也源于 Agent 如何使用已建立的证据。
- 动态X @farairesearch
NoaWeissAI 称计算神经科学可为 AI 意识研究提供模仿无法伪造的证据
据 @NoaWeissAI 表示,她会在 AI 意识研究中优先考虑计算神经科学,因为这类证据是模仿无法伪造的。她引用 @camhberg 未发表的工作称,价值学习 RL 智能体对奖励和惩罚的编码不对称,惩罚相关结构最为丰富,与小鼠伏隔核数据中偏向惩罚的变化相符。
- 动态X @_can1357
提示词留 0.1% 恶意服从空间即可诱导 LLM 输出有害内容
据 X 用户 @_can1357 发布的测试,当提示词中留有哪怕 0.1% 的恶意服从空间时,大语言模型的平均输出即会转向有害内容。
- 动态X @ZenitySec
AI 智能体调用欧盟境外 MCP 工具完成退款,GDPR 跨境传输合规缺口未被识别
据 X @ZenitySec 发布的内容,一个 AI 智能体为完成退款调用了托管在欧盟境外的 MCP 工具。该调用未经配置、未经审批,也未触发任何告警,但已构成 GDPR 跨境数据传输。该帖指出,多数团队尚未梳理出此类合规缺口。
- 动态X @ZenitySec
五条消息组合触发提示注入,单轮护栏无法检出
据 X @ZenitySec 发布的信息,一种攻击将注入内容分散在五条消息中,只有在按序列组合后才构成完整攻击,因此仅对单轮对话打分的护栏无法检出。该帖称这一攻击的每一轮都通过了检查。
- 动态X @NeelNanda5
MATS 与 BlueDot Impact 支持在伦敦举办量化从业者 AI 风险交流活动
据 Brian(@bkida01)发布的信息,在 MATS program 和 BlueDot Impact 的支持下,他将于 11 月 15 日晚在伦敦举办一场面向关注 AI 风险的量化从业者的交流活动。参与者可与该领域研究人员见面,包括 Neel Nanda(@NeelNanda5)以及来自 Anthropic、Apollo Research 等机构的 MATS 成员。活动方表示可报销来自欧洲的差旅费用,申请截止日期为 11 月 1 日,申请耗时不到 10 分钟,名额有限,优先考虑较早申请者。