跳到正文

#arXiv

今天收录 19 条

第 9 页更新的内容回到最新

11月29日周六
  1. Goodfire Research · · 原文 60

    Goodfire 发布随机参数分解 SPD,推动参数级机制可解释性

    Goodfire 发布论文提出随机参数分解(SPD),直接分解模型权重而非激活,以提升参数分解方法的可扩展性。SPD 将权重拆成 rank-one 子组件,训练小型 MLP 预测每个子组件在给定输入上的因果重要性,再通过随机掩码剔除不重要组件,同时保持原模型输出不变。在已知真实机制的玩具模型上,SPD 正确识别出叠加玩具模型中 5 个稀疏特征方向,并在加入单位矩阵的挑战场景下找到每个输入特征对应的组件;它还成功分解了 APD 无法可靠处理的三层网络。相比前作 APD,SPD 计算上更可行、对超参数更不敏感,但仍需聚类步骤把 rank-one 子组件归并为完整机制,且目前只在已知答案的模型上测试。

    推荐理由Goodfire 提出 SPD,把参数分解从玩具模型推进到多层网络,为直接拆解权重中的计算结构提供了更稳定的方法。

9月29日周一
  1. Transformer Circuits(Anthropic 可解释性) ·

    Anthropic 可解释性团队月度更新:特征与大语言模型的上下文学习

    Anthropic 可解释性团队在月度更新中报告了一项初步实验:他们重新审视此前《On the Biology of a Large Language Model》的语言表征相似度结果,发现在配对英法文本中,活跃特征的交并比(IoU)随样本变长而升高。通过对比同一段落首尾句以及互不相关语句的基线,结果显示末句 IoU 高于首句、无关首句重叠多于无关末句,倾向于说明该效应来自模型在上下文中逐步建立更充分的语义表征,而非虚假激活所致。

8月7日周四
  1. Transformer Circuits(Anthropic 可解释性) · · 原文 62

    Anthropic 提出机制忠实性的玩具模型:transcoder 可能学到不同机制

    Anthropic 可解释性研究者 Chris Olah 发布非正式笔记,提出机制忠实性(mechanistic faithfulness)问题:用 transcoder 等稀疏近似替换模型组件时,替换件可能实现与原模型不同的计算机制。作者用绝对值问题(y=abs(x))构造玩具模型,在数据分布中加入重复数据点后,transcoder 会学出只对重复点激活的 datapoint feature,而原模型并无此概念,说明机制不忠实可在极简单设定中出现。

    推荐理由Anthropic 可解释性团队用玩具模型说明 transcoder 可能学到与原模型不同的机制,并提出 Jacobian 匹配作为缓解思路。

8月3日周日
  1. SPY Lab Blog ·

    arXiv 上 LLM 生成引用趋势分析

    arXiv 上疑似由 LLM 幻觉生成的参考文献占比呈加速上升趋势,2025 年初起明显加剧,时间点与 Deep Research 发布大致吻合。作者用 pdftotext++ 和 AnyStyle 从 2020 年以来的 arXiv PDF 中提取引用,将"标题匹配已有 arXiv 论文但作者列表不同"的引用标记为候选幻觉,再用 Claude Sonnet 4 过滤误报。目前约 0.025%(约 1/4000)的引用疑似幻觉,作者认为这几乎肯定是显著低估。

7月25日周五
  1. Transformer Circuits(Anthropic 可解释性) ·

    Anthropic 可解释性团队 Circuits Updates——2025 年 7 月

    Anthropic 可解释性团队发布了 2025 年 7 月的 Circuits Updates,分享若干尚在发展中的初步研究方向而非成熟论文。其中一篇用特征的语言重新阐释《A Mathematical Framework for Transformer Circuits》,说明复制头、前一 token 头和归纳头的 OV/QK 电路可用变换后的特征集描述,并解释了此前为何借助正特征值来识别这些结构。另一篇综述稀疏自编码器应用于生物 AI 系统尤其是蛋白质语言模型的进展,指出 ESM-2 等模型虽预测准确却难以理解其内部机制,黑箱问题同样存在且风险更高。

6月4日周三
  1. FAR.AI · · 原文 78

    FAR.AI 研究:测谎器放进训练回路,可诱导诚实也可能训练出规避

    FAR.AI 研究测谎器加入训练回路后模型会变诚实还是学会规避检测,结论是取决于训练条件。研究构建了 DolusChat 数据集,包含 65,000 条模拟用户与 AI 助手对话,每条含上下文事实、问题和一真一假两个回答,并用其中 5% 的回答对训练测谎器。在 Llama 3 系列模型上的实验显示,测谎器真阳性率(TPR)高于 80% 时模型说谎比例低于 25%,TPR 为 60-70% 时 GRPO 策略说谎超过 85%;DPO 等 off-policy 方法比 GRPO 等 on-policy 方法更诚实,DPO 模型说谎率不超过 65%,平均只有 GRPO 的一半。KL 正则化强度也影响诚实度,在 TPR 约 68% 时把 KL 系数从 0 调到 0.5,GRPO 的说谎率从峰值 95% 降到 25%。

    推荐理由FAR.AI 用 6.5 万条模拟对话测试把测谎器放进训练回路,给出让模型变诚实而非学会规避的具体训练条件。

1月31日周五
  1. DeepMind Safety Research ·

    DeepMind 试验用 BIDPO 转向向量引导 Gemini

    Google DeepMind 尝试用 BIDPO 训练的转向向量引导 Gemini 1.5v1 Flash 和 Pro,TruthfulQA 多选题得分提升逾 10%,且大部分能力得以保留。该方法基于 256 道 TruthfulQA 题训练向量,最大化正确答案与错误答案之间的 logit 差异,HaluEval 部分切分上的表现从 25% 升至 56%。但在更新到 Gemini 1.5v2 后,基于提示词的基线显著增强,BIDPO 未能超越更强基线,该项目因此终止。

1月27日周一
  1. Transformer Circuits(Anthropic 可解释性) ·

    Anthropic 可解释性团队分享稀疏自编码器与跨coder训练优化技巧

    Anthropic 可解释性团队公开了其训练稀疏自编码器和 crosscoder 的最新设置改进,涵盖 JumpReLU 激活函数实现、直通估计器的梯度回传方式以及减少死特征的方法。 该设置在损失函数中引入 tanh 惩罚项鼓励稀疏性,并新增一项对未激活特征的轻微惩罚(pre-act loss);同时将偏置初始化设定为使每个特征约有 10000/m 的时间处于激活状态,并将解码器权重列归一化为 L2 范数 1 以便简化分析代码。 团队表示尚未对所有设计选择做完整消融实验,仅将其作为外部研究者训练稀疏自编码器的起点参考,且部分思路仍在发展中,预计未来数月会发表更多成果。

10月31日周四
  1. FAR.AI · · 原文 80

    FAR.AI 披露 jailbreak-tuning 数据投毒攻击:GPT-4o 拒答率降至 3.6%

    FAR.AI 提出一种名为 jailbreak-tuning 的数据投毒攻击,将越狱指令混入微调数据,使 GPT-4o 的拒答率降至 3.6%,并绕过其全部现有防护。研究在 OpenAI 微调 API 上的 GPT-4o、GPT-4o mini、GPT-4、GPT-3.5 以及 8 个开源模型系列共 23 个模型(1.5B 至 72B 参数)上测试,用 QLoRA 在 0% 至 2% 的投毒率下微调 5 个 epoch。结果显示模型规模越大越易学到有害行为,但 Gemma 2 系列呈反向缩放趋势,规模越大反而越不易受投毒。作者认为 jailbreak-tuning 比普通微调更易学、所需数据更少,应成为模型部署前安全测试的标准环节。

    推荐理由FAR.AI 提出 jailbreak-tuning 投毒范式,并给出 23 个模型上规模越大越易受投毒的量化趋势,可供做微调安全测试的团队参考。

10月1日周二
  1. Transformer Circuits(Anthropic 可解释性) ·

    Anthropic 可解释性团队九月更新:后继头与 SAE 过采样

    Anthropic 可解释性团队报告称,他们在一个 18 层模型中复现并分析了实现序数序列递推的后继头(successor heads)。研究者通过权重检查中的 OV 电路发现最高分后继头能将约 80% 的序数 token 映射到其后继项,第二名的该比例为约 60%,且错误呈块状结构分布在与输入同类的其他序数 token 上。他们还借助独立成分分析寻找跨注意力头的共同模式,得到一个近似实现递进的组件,并在相关类别间存在一定串扰。

8月30日周五
  1. Yoshua Bengio ·

    Bengio 团队提出用贝叶斯上界为 AI 行为构建护栏

    Yoshua Bengio 与合著者在 arXiv 论文中提出,通过估计上下文相关的安全违规概率上界,为 AI 的危险动作提供运行时护栏。作者认为现有安全评测与基准只是抽查,检测不到问题不代表 AI 安全,且模型可能识别出自己正在被测试而临时表现良好。论文的核心结果是在真实但未知的假设下推导安全违规概率的界,方法涉及在贝叶斯后验上搜索谨慎但合理的假设,并假设先验足够宽,分别讨论了 iid 与非 iid 两种情形。作者在可精确进行贝叶斯计算的玩具设定上做了实验模拟,结果与理论一致。

6月28日周五
  1. Transformer Circuits(Anthropic 可解释性) · · 原文 62

    Anthropic 可解释性团队 2024 年 6 月更新:TopK 与 Gated SAE 对比及外部评测进展

    Anthropic 可解释性团队发布 2024 年 6 月更新,汇总多项尚在成形的研究想法。团队复现了 TopK SAE 与 Gated SAE 相对标准 L1 惩罚 SAE 的改进,确认二者在 L0/MSE 权衡上表现相近且明显更优,但训练优化程度低于标准 SAE。在 100 个特征的盲评中,不同方法在单义性上未见明显差异;高密度特征在低 L0 下不构成病理问题,但在 K=100 时出现大量难以解释的高密度特征。Clerp 自动评测显示 Gated SAE 与 K=20 TopK SAE 的得分与 L1=10 标准 SAE 相当。

    推荐理由Anthropic 可解释性团队汇总 SAE 训练方法的复现结果与外部评测进展,适合跟进稀疏自编码器路线的人了解当前共识与未解问题。

6月13日周四
  1. SPY Lab Blog · · 原文 71

    SPY Lab 复盘 IEEE SaTML 2024 的 LLM CTF 与后门检测竞赛

    SPY Lab 为 IEEE SaTML 2024 组织了两场竞赛,分别是 LLM CTF 和针对已对齐 LLM 的木马检测竞赛,两场竞赛均与参赛者合作产出了论文。LLM CTF 分防御和攻击两个阶段,目标是检验简单提示词与过滤机制能否让 LLM 应用抵御提示注入和提取,并发布了超过 137k 条成功与失败攻击对话及 44 种防御的数据集。经验总结指出,多数防御需要数十到数百轮对话才能被攻破,单轮越狱与安全基准不足以评估模型,过滤机制很可能被绕过,且防御并非独立组件,可能泄露系统设计信息。

    推荐理由组织者复盘两场竞赛的攻防结果,其中多轮攻击与后门搜索的发现可用于改进模型安全评测设计。

3月21日周四
  1. Transformer Circuits(Anthropic 可解释性) · · 原文 62

    Anthropic 可解释性团队发布 2024 年 3 月 Circuits Updates

    Anthropic 可解释性团队发布 2024 年 3 月 Circuits Updates,汇总多项尚在推进中的研究思路,并说明这些结果应视为实验室内部初步实验而非成熟论文。团队展示了用稀疏自编码器(SAE)特征快速定位电路的方法:在 18 层模型第 9 层残差流上训练扩展因子约 256 的 SAE,通过归因分数自动找出篮球、棒球、网球相关特征,并发现多个注意力头能直接产生对应运动的 logit 效应。字典学习方面,团队称在修复 bug 和优化改动后,Ghost Grads、Adam Beta 设为 (0, 0.9999)、剪枝 decoder norm 小于 0.99 的特征等此前有效的干预已不再带来明显训练损失改善。

    推荐理由Anthropic 可解释性团队汇总了用 SAE 特征定位电路、字典学习改进等阶段性进展,适合跟踪机制可解释性方法演进。

2月23日周五
  1. Transformer Circuits(Anthropic 可解释性) · · 原文 62

    Anthropic 可解释性团队发布 2024 年 2 月 Circuits 更新

    Anthropic 可解释性团队发布 2024 年 2 月 Circuits 更新,汇总字典学习与稀疏自编码器训练中的若干初步发现。团队解释了 Towards Monosemanticity 中大量特征落入超低密度簇的原因,认为这些特征把编码器权重集中在全数据集上弱激活的 Transformer 神经元上,源于预编码器偏置与 L1 正则共同作用,属于特征在找到有用方向前被正则项杀死的问题。在架构改进上,团队发现把 Adam 的 beta1 设为 0 可大幅减少大自编码器中的死亡特征,把解码器范数约束为不超过 1 便于剪枝,在真实 Transformer 激活上移除预编码器偏置有益,并采用归一化与学习率冷却。

    推荐理由Anthropic 可解释性团队公开了字典学习中死亡特征、ghost grads 与 tanh 惩罚的初步实验,适合关注 SAE 训练细节的研究者参考。

10月19日周四
  1. FAR.AI · · 原文 62

    FAR.AI 提出 Codebook Features:让神经网络内部更稀疏可解释

    FAR.AI 提出 Codebook Features 方法,在每一层加入量化瓶颈,把激活向量压缩为学习到的码本中少量离散开关码,从而让神经网络内部更可解释、更可操控,性能只小幅下降。该方法应用于最高 410M 参数的语言模型,发现的码覆盖标点、句法、词汇语义和高级主题等概念。实验中码比神经元更能预测简单文本特征,直接激活某个概念的码(如 dragon)多数情况下能让网络生成相关文本。即使量化瓶颈把激活向量的信息量压缩超过 100 倍,下一 token 预测准确率通常下降不到 5%。作者认为这为跨层电路发现、更精细的行为控制和更大规模可解释性方法提供了基础,并提供了论文与 HuggingFace demo。

    推荐理由FAR.AI 提出用码本量化瓶颈把激活向量离散化,为跨层电路发现和行为控制提供可迁移方法。

7月15日周六
  1. FAR.AI · · 原文 79

    FAR.AI 用对抗训练发现超人类围棋 AI 的意外失效模式

    FAR.AI 提出用对抗训练自动搜索围棋 AI 漏洞的方法,训练出的对手 AI 仅用 KataGo 训练算力的 8% 就能在 100 局中赢下 94 局。该方法把 AlphaZero 式自博弈改为 victim-play,并修改 MCTS 让模拟中双方各自按自己的策略网络采样走子。研究找到两种攻击:一是诱导 KataGo 提前 pass 结束棋局,二是诱使其自信地围出可被吃掉的环形棋块,后者即使用硬编码补丁修复前者后仍能生效。环形攻击对人类职业水平版本胜率 100%,对超人类版本 96%,对搜索 1000 万步的强超人类版本 72%;零样本迁移到 Leela Zero 和 ELF OpenGo 的胜率分别约 6% 和 4%。作者据此指出最坏情况鲁棒性落后于平均能力,并提醒在安全关键场景部署 AI 以及用一个 AI 监督另一个 AI 时可能引发奖励作弊。

    推荐理由FAR.AI 用对抗训练在围棋 AI 上自动挖出可迁移的漏洞,为「能力越强是否越鲁棒」提供了具体反例。

5月24日周三
  1. Transformer Circuits(Anthropic 可解释性) ·

    Anthropic 可解释性团队分享叠加现象与字典学习的最新进展

    Anthropic 可解释性团队公布了一批仍在发展中的研究思路,聚焦于从神经网络激活中提取特征的字典学习方法,并探讨特征的定义问题。研究者提出将特征定义为"激活的最简分解",通过拟合概率分布计算稀疏编码与字典的总熵来确定合适的特征数量,合成数据的初步实验表明该方法能有效判定正确的特征数。此外还涉及记忆化中的"两圆"现象、权重叠加、注意力头叠加及特征流形玩具模型等内容,均为实验室会议级别的阶段性成果而非成熟论文。

9月15日周二
  1. Nicholas Carlini Writing ·

    Nicholas Carlini 录屏展示如何攻破 CCS 2020 对抗样本防御

    Nicholas Carlini 公开了一段 2.5 小时的终端录屏,逐键记录他从首次阅读代码到完全攻破一个将在 CCS 2020 发表的对抗样本防御的全过程,并配有事后录制的语音讲解。他先搭建攻击基础设施并实现基于无穷范数正则化 PGD 与交叉熵损失的基线攻击,确认结果与论文报告一致;随后调整损失函数参数,将防御的检测 AUC 降至 0.40,低于随机猜测;再根据输入是否已被对抗或已骗过检测器把损失函数拆成两种模式,将 AUC 进一步压到 0.25;最终通过调整更多攻击参数并延长攻击运行时间,把 AUC 降到 0.017。

已经到底了