跳到正文
10月10日 · 周六

全部论文

找到 24 篇

另有 201 篇论文还没打上分类标签,暂不在筛选结果里。

  1. 攻击arXiv 2610.06670

    研究者提出 Reward Stealing Attack,从对齐模型行为反推安全奖励实施攻击

    提出 ReSA,从对齐模型行为恢复安全奖励并在解码时反转

    发表
    攻击者
    白盒、灰盒
    被测模型
    Llama3.1-8B-Instruct、Gemma-7B-Instruct、Qwen2.5-7B-Instruct 等 9 个
    摘要ReSA 用最大熵 IRL 从对齐模型行为恢复代理安全奖励,并在解码时反转以诱导有害输出。

    ReSA 是一种对抗攻击:从对齐模型的可观察行为恢复代理安全奖励,再在解码时把该奖励反过来用。。

    深度解读完整解读
  2. 攻击arXiv 2610.05601

    Tracer 框架可从遗忘后的扩散模型中识别被擦除概念

    提出 TRACER,从权重差识别扩散模型被擦除概念

    发表
    攻击者
    白盒
    被测模型
    Stable Diffusion v1.5、Stable Diffusion 3、FLUX.1 等 5 个
    摘要TRACER 用权重足迹识别未披露擦除概念并估计个数,作者称数秒内完成且准确率高于对照。

    TRACER 针对的是遗忘扩散模型上的目标识别:提供者从公开基座 W 用已发表方法擦掉未知集合 S⋆,只发布 W′。攻击者还有假定包含这些概念的词表,但不知擦了谁、擦了几个、用了什么算法。

    深度解读完整解读
  3. 攻击arXiv 2610.03124

    研究提出 Untag 攻击框架,使开源大模型触发标签滥用检测机制失效

    提出 UNTAG,绕过开源权重模型的 trigger-tag 滥用检测

    发表
    攻击者
    黑盒、白盒
    被测模型
    Llama2 (7B)、Llama3 (8B)、Qwen2.5 (7B)
    摘要作者用 UNTAG 评估 trigger-tag,认为其不能充当开放权重滥用检测的主要边界。

    UNTAG 是针对开放权重 LLM 上条件滥用检测 trigger-tag 的统一攻击评估:信号可以在解码期注入,也可以写进权重,但攻击者若能改输出或改已发布权重,检测可以失效。

    深度解读完整解读
  4. 攻击arXiv 2610.01365

    ReGap:无需真实隐私数据即可通过微调重新提取模型隐私关联

    提出 ReGap,用自生成伪监督微调恢复模型中的隐私关联

    发表
    攻击者
    白盒、灰盒
    被测模型
    GPT-2 Small、GPT-2 Medium、GPT-2 Large 等 6 个

    摘要提出无真实私有监督的恢复攻击 ReGap,实验显示微调可通过自生成数据唤醒模型潜在隐私关联,突显后适应隐私风险。

    深度解读完整解读
  5. 攻击arXiv 2609.23596

    StyleAT:用对抗训练防御人脸识别的语义攻击

    提出 BoundStyle 与 StyleAT,对抗训练防御人脸识别语义攻击

    发表
    攻击者
    白盒、黑盒
    被测模型
    MobileFaceNet (MobileFace)、ResNet (ResNet-152, IR-SE)、RepVGG 等 7 个
    摘要BoundStyle 用 StyleGAN3 有界潜编辑快速攻击 FR。

    StyleAT 用可调的 StyleGAN3 潜空间攻击 BoundStyle 对人脸识别做对抗训练,以抵抗一般语义编辑,并在评测中面对训练时未见的 DiffPrivate。

    深度解读完整解读
  6. 攻击arXiv 2609.04382

    研究揭示 split-LLM 训练中返回梯度泄露真实行,前向隐私门仍通过

    揭示拆分训练返回梯度以零支撑暴露诱饵行并泄露训练内容

    发表
    攻击者
    白盒
    被测模型
    Qwen3-0.6B、35B-A3B
    摘要论文揭示拆分训练中反向梯度零支撑完全暴露诱饵行,联合视图突破门控,裁剪加噪可有效缓解。

    这是一项关于双节点大语言模型拆分训练系统的系统安全案例研究,揭示了评估工具遗漏反向信道所导致的静默隐私失效。

    深度解读完整解读
  7. 攻击arXiv 2609.02172

    BOSS:以广度优先后缀搜索改进 GCG 越狱优化

    提出广度优先后缀搜索 BOSS,改进 GCG 越狱优化

    发表
    攻击者
    白盒
    被测模型
    Llama-2-7B-Chat、Yi-1.5-9B-Chat、Qwen2-7B-Instruct 等 8 个
    摘要BOSS 把 GCG 类优化从单条深搜索改为多条短轨迹加源侧诊断。

    BOSS 是插在 GCG 类离散 suffix 优化上的搜索框架:局部梯度更新不变,变的是固定预算花在深度还是广度。

    深度解读完整解读
  8. 攻击arXiv 2608.07430

    研究者提出 SN-Guided Diffusion,利用扩散大模型安全神经元实现离线越狱

    提出 SN-Guided Diffusion,利用安全神经元实现离线越狱

    发表
    攻击者
    黑盒、白盒
    被测模型
    Qwen2.5-7B-Instruct、LLaDA-8B-Instruct、Dream-Instruct-7B 等 15 个
    摘要论文揭示了扩散语言模型对自回归安全神经元的继承性,并提出纯离线黑盒越狱框架 SN-Guided Diffusion。

    论文系统评估了扩散大语言模型(DLLM)在安全对齐中的双重角色——既作为白盒攻击目标,又作为黑盒越狱生成的对抗工具。

    深度解读完整解读
  9. 攻击arXiv 2607.23496

    Concept2Scenario:用 SAE 概念归因发现可迁移的越狱场景

    提出 Concept2Scenario,借助内部概念归因发现可迁移的越狱场景

    发表
    攻击者
    白盒、黑盒
    被测模型
    Qwen3.5-9B、Llama-3.1-8B、Ministral-3-8B 等 6 个

    摘要该研究从表征空间因果归因揭示场景削弱拒绝的机制,发现可复用脆弱场景先验,提升多模型黑盒越狱效能与探索速度。

    深度解读完整解读
  10. 攻击arXiv 2605.08513

    Apple 研究者发现抑制单个神经元即可绕过 LLM 安全对齐

    提出单神经元激活干预,抑制拒答神经元或放大概念神经元以绕过安全对齐

    发表
    攻击者
    白盒
    被测模型
    Qwen3-1.7B、Qwen3-4B、Qwen3-8B 等 11 个

    摘要作者称大模型安全由拒答门控与概念底座构成,干预单个神经元足以双向击穿对齐,且拒答神经元在预训练阶段已然存在。

    深度解读完整解读
  11. 攻击arXiv 2605.07399

    研究者提出 GPO-V,用全局概率优化越狱扩散视觉语言模型

    提出 GPO-V,用全局概率优化的视觉扰动越狱扩散视觉语言模型

    发表
    攻击者
    白盒、黑盒
    被测模型
    LLaDA-V、LaViDA
    摘要作者用视觉扰动改 dVLM 的全局生成概率,以绕过两类拒绝。

    GPO-V 把越狱从“开头必须顺从”改成“整段去噪概率朝肯定方向走”。。

    深度解读完整解读
  12. 攻击arXiv 2604.24983

    PEO:直接优化原始提示词嵌入的 LLM 白盒越狱方法

    提出 PEO,直接优化原提示词嵌入实现白盒越狱

    发表
    攻击者
    白盒
    被测模型
    Vicuna-7B-v1.3、Llama-2-7B-Chat、Qwen3-4B-Instruct 等 4 个
    摘要PEO 原位优化提示词嵌入、多轮只重攻失败样本。

    PEO是一种不追加对抗 token 的 white-box 越狱:直接改已有提示词嵌入,并只对未成功样本更换续写目标再优化。

    深度解读完整解读