跳到正文
10月10日 · 周六

全部论文

找到 20 篇

另有 246 篇论文还没打上分类标签,暂不在筛选结果里。

  1. 攻击arXiv 2610.10612

    PyCache Trap 利用 Python 缓存替换绕过七款 Agent Skill 扫描器

    提出 PyCache Trap,用字节码缓存替换绕过 Agent 技能扫描器

    发表
    被测模型
    CISCO、HSS、AUDITOR 等 8 个
    摘要论文剖析智能体技能审查与执行脱节盲区,提出 PyCache Trap 攻击并构建基于可信复现的 EAV 防御。

    这篇论文研究了智能体技能(Agent Skills)安全扫描中的“审查–执行脱节”问题,并提出了对应的攻击验证与防御方案。

    深度解读完整解读
  2. 攻击arXiv 2610.07323

    ATLAS:用自适应信任域与主动学习搜索潜在对抗样本集

    提出 ATLAS 用水平集估计恢复黑盒分类器的对抗输入集合

    发表
    攻击者
    黑盒
    被测模型
    LeNet5、ResNet50 (CIFAR-10 standard)、ResNet50 (ImageNet standard) 等 5 个
    摘要ATLAS 用主动水平集估计构造黑盒对抗集,作者称其集合比单点攻击更具代表性。

    ATLAS 是一个查询式 black-box 框架,用来构造诱发失败的对抗输入集合,供鲁棒性审计使用。

    深度解读完整解读
  3. 攻击arXiv 2610.03124

    研究提出 Untag 攻击框架,使开源大模型触发标签滥用检测机制失效

    提出 UNTAG,绕过开源权重模型的 trigger-tag 滥用检测

    发表
    攻击者
    黑盒、白盒
    被测模型
    Llama2 (7B)、Llama3 (8B)、Qwen2.5 (7B)
    摘要作者用 UNTAG 评估 trigger-tag,认为其不能充当开放权重滥用检测的主要边界。

    UNTAG 是针对开放权重 LLM 上条件滥用检测 trigger-tag 的统一攻击评估:信号可以在解码期注入,也可以写进权重,但攻击者若能改输出或改已发布权重,检测可以失效。

    深度解读完整解读
  4. 攻击arXiv 2609.27124

    Fed-ADR:用恶意编排服务器协同客户端梯度操纵攻击联邦学习

    提出 Fed-ADR,用编排服务器协同操纵梯度攻破联邦学习并检测恢复

    发表
    攻击者
    灰盒
    被测模型
    CNN(MNIST:2 Conv + 3 FC)、CNN(Fashion-MNIST:6 Conv + 1 FC)、ResNet18(CIFAR-10)
    摘要Fed-ADR 用 gray-box 编排攻击绕过多种聚合防御,再用 Hessian 一致性检测和窗口内恢复把准确率拉回。

    Fed-ADR 是一套面向联邦学习的攻击、检测与恢复框架:编排服务器改写合谋客户端的梯度,使参数服务器的现有防御把投毒更新当成良性,同时在发现后用历史梯度把全局模型原地修回来。

    深度解读完整解读
  5. 攻击arXiv 2609.23596

    StyleAT:用对抗训练防御人脸识别的语义攻击

    提出 BoundStyle 与 StyleAT,对抗训练防御人脸识别语义攻击

    发表
    攻击者
    白盒、黑盒
    被测模型
    MobileFaceNet (MobileFace)、ResNet (ResNet-152, IR-SE)、RepVGG 等 7 个
    摘要BoundStyle 用 StyleGAN3 有界潜编辑快速攻击 FR。

    StyleAT 用可调的 StyleGAN3 潜空间攻击 BoundStyle 对人脸识别做对抗训练,以抵抗一般语义编辑,并在评测中面对训练时未见的 DiffPrivate。

    深度解读完整解读
  6. 攻击arXiv 2609.15989

    研究者提出 plan injection 攻击,可绕过思维链监控

    提出 plan injection 攻击,植入良性伪装计划以绕过思维链监视器

    发表
    攻击者
    灰盒
    被测模型
    Qwen2.5-Coder-7B-Instruct、Qwen3-8B、DeepSeek-R1-0528 等 6 个

    摘要论文指出模型会将外部上下文中的伪装计划改写为自身推理,使思维链监视器失效甚至反向合理化恶意行为。

    深度解读完整解读
  7. 攻击arXiv 2609.08236

    研究:内容不变的风格包装可翻转 LLM 安全评判器的判定

    提出内容不变样式包装,翻转安全评审器的判定

    发表
    攻击者
    黑盒
    被测模型
    GPT-4o-mini (gpt4o)、GPT-4o-mini (strongreject)、DeepSeek-Chat 等 7 个
    摘要论文揭示特定安全评审器易受保持内容不变的外层包装诱导改变判定,并指出安全评估应将判定稳定性作为重要考量指标。

    这是一项关于大语言模型自动化安全评审系统表面样式脆弱性的评估研究。

    深度解读完整解读
  8. 攻击arXiv 2608.09732

    ColluSkill 用跨技能组合绕过 Agent 技能扫描器

    提出 ColluSkill,用跨技能组合绕过 Agent 技能扫描器

    发表
    攻击者
    黑盒、灰盒
    被测模型
    GPT-5.5、DeepSeek-V4-Pro、GLM-5.2

    摘要论文揭示了单技能孤立扫描的盲区,提出多技能链攻击 ColluSkill 与上下文防御 ChainGuard 并验证了有效性。

    深度解读完整解读
  9. 攻击arXiv 2605.30040

    研究揭示 LLM 按 token 计费可被服务商系统性虚报

    构造可通过计费审计的 token 虚报,使服务商系统性超收

    发表
    被测模型
    PALACE domain-adapted auditor
    摘要不诚实提供方可在三种 token 审计上虚报并通过检查,作者认为需改用提供方不控制的证据。

    不透明 LLM 的按 token 计费里,现有审计核验的是提供方可控的证据,不诚实提供方可以虚报并通过检查。。

    深度解读完整解读
  10. 攻击arXiv 2605.21541

    研究者提出 FRA-Attack 频域正则化方法,提升对闭源 MLLM 的迁移攻击效果

    提出 FRA-Attack,用频域对齐与梯度正则做可迁移定向视觉攻击

    发表
    攻击者
    黑盒
    被测模型
    GPT-5.2、GPT-5.4、Claude-Opus-4.6 等 15 个
    摘要FRA-Attack 以频域对齐和梯度低通做可迁移定向攻击,闭源面板上作者称整体更强,Gemma 除外。

    FRA-Attack 是面向闭源 MLLM 的迁移式定向图像攻击。作者要解决的是:空间域局部对齐重复全局低频,代理梯度的高频成分又把更新拉向代理自身。

    深度解读完整解读
  11. 攻击arXiv 2604.10893

    研究者提出 Adaptive Stealing 自适应窃取水印攻击方法

    提出 Adaptive Stealing,自适应窃取印章以擦除或伪造水印

    发表
    被测模型
    OPT-2.7b、Llama3-8b
    摘要AS 用逐步选印章做水印伪造与擦除,作者称其攻击效果高于固定策略的 WS。

    AS 是一种窃取生成式 LLM 水印的算法,用来在密钥和检测接口不可用时伪造或擦除水印。

    深度解读完整解读
  12. 攻击arXiv 2601.04261

    针对大语言模型后门指纹的抑制攻击

    提出 TFA 与 SVA,抑制 ensemble 后门指纹验证

    发表
    被测模型
    LLaMA2-7B、LLaMA3.1-8B-It、Qwen2.5-7B 等 11 个
    摘要两种 ensemble 攻击 TFA/SVA 抑制后门指纹。

    TFA 与 SVA 是针对后门式 LLM 指纹的 ensemble 抑制攻击,不改模型参数。所有者用 SFT 写入秘密对,只通过 API 验证版权。攻击者未授权取得模型,不知道触发和指纹,却要把每个模型的验证变成失败,同时让 ensemble 至少不差于性能最高的单模型。

    深度解读完整解读
  13. 攻击arXiv 2510.10987

    DITTO:通过知识蒸馏伪造水印 LLM 的作者归属

    提出 DITTO 框架,蒸馏提取水印信号并注入外部模型以伪造归属

    发表
    攻击者
    黑盒
    被测模型
    Llama3.1-8B、Llama3.2-3B、GPT-OSS 20B 等 4 个

    摘要论文针对大模型水印归属假设的脆弱性,提出黑盒仿冒攻击 DITTO,实现跨架构和采样方案的高检测率与低困惑度仿冒。

    深度解读完整解读
  14. 攻击arXiv 2509.09112

    研究:字符级扰动可破坏 LLM 水印,并提出基于遗传算法的去除攻击

    提出字符级扰动与遗传算法去除 LLM 水印

    发表
    攻击者
    黑盒
    被测模型
    OPT-1.3B、LLaMA-3-8B
    摘要字符级扰动靠更大攻击范围移除水印。

    这篇工作评估推理时 LLM 水印在黑盒、有限查询下的移除难度,并比较字符级、token 级和句子级编辑。

    深度解读完整解读
已经到底了