摘要论文揭示并测量了 LLM 路由决策在无文本日志中的敏感话题泄露,验证了按类别公平性防御的有效性与边界。
全部论文
另有 426 篇论文还没打上分类标签,暂不在筛选结果里。
摘要UnAct 用前向激活做类别遗忘。
UnAct 是一种事后类别遗忘:删除请求可以只有少量该类图像,且没有标签和保留数据。它不用梯度,只对遗忘图像做前向。编辑对象是分类器所读的后期单元。
- 防御arXiv 2602.24210
研究者提出 Staged Decoding 与 SFT 数据集,减少大推理模型推理轨迹中的隐私泄露
提出 Staged Decoding 与指令跟随训练,减少推理轨迹隐私泄露
- arXiv
- 2602.24210
- 发表
- 层
- 模型层
- 场景
- 模型与 API
摘要用一般指令跟随训练加分段解码,可降低轨迹隐私泄露,但数学效用下降。
本文把大推理模型的隐私问题做成轨迹可控性:隐私指令是指令,轨迹不跟随就会把敏感上下文写进可被提示注入导出的文本。
- 攻击arXiv 2610.06848
TranScope:利用 CPU 性能计数器对 Transformer 做成员推断攻击
提出 TRANSCOPE,用 CPU 硬件计数器推断训练集成员
- arXiv
- 2610.06848
- 发表
- 场景
- 模型与 API
- 攻击者
- 黑盒
摘要TRANSCOPE 揭示了分词器在嵌入表引发的硬件访问局部性差异,证实微架构计数器可突破恒定时间与置信度遮蔽防御。
- 评测与基准arXiv 2610.02986
OLMo-Detect:面向 LLM 成员推断的多阶段混淆控制基准
提出基准 OLMo-Detect 评测 LLM 成员推断
- arXiv
- 2610.02986
- 发表
- 层
- 模型层
- 场景
- 模型与 API
- 攻击提取与窃取
- 评测与基准arXiv 2608.20554
aiXamine:跨维度评测 LLM 安全、安全(security)与隐私权衡
提出 aiXamine 黑盒基准,统一评测 LLM 安全、稳健与隐私权衡
- arXiv
- 2608.20554
- 发表
- 层
- 模型层
- 场景
- 模型与 API
摘要aiXamine 用九服务黑盒协议比较百余个模型,作者称单轴信任度进展可能削弱其他轴。
aiXamine 是一套黑盒评测协议,用来在同一条件下比较 LLM 的 safety、security 与 privacy,而不是再产出一个能力分。
- 防御arXiv 2609.31056
SCALPEL:用对比稀疏自编码器实现选择性表征层遗忘
提出 SCALPEL,用对比 SAE 在表征层选择性遗忘特定事实
- arXiv
- 2609.31056
- 发表
- 层
- 模型层
- 场景
- 模型与 API
摘要SCALPEL 以对比稀疏特征做窄目标表征遗忘,在 TOFU 上与优化基线相当且可检查。
SCALPEL 是不改基座权重的表征层遗忘方法,面向与保留数据重叠的窄目标。
- 攻击arXiv 2609.06749
PMA 攻击:针对隐私保护 LLM 中嵌入到嵌入混淆的语义流形对齐方法
提出 PMA,用流形对齐从 E2EO 混淆向量恢复明文
- arXiv
- 2609.06749
- 发表
- 层
- 模型层
- 场景
- 模型与 API
- 攻击arXiv 2609.10117
研究揭示基于混淆的端侧 LLM 保护方案的安全边界
提出 Collapse,从端侧混淆暴露视图抽取高效用替代模型
- arXiv
- 2609.10117
- 发表
- 层
- 模型层
- 场景
- 模型与 API
摘要Oprior 是四原语复合的安全边界,Collapse 利用列方向泄漏抽取替代模型,Oext 只被同一攻击评测。
这篇工作用代数原语统一若干 TEE 卸载混淆,给出该族的典范边界,再说明该边界挡不住一种分阶段模型抽取。。
- 攻击arXiv 2609.12911
研究:置换式保密在混合 FHE 推理中失效,可精确恢复 ResNet-20 全部线性层
攻破混合 FHE 推理的置换式保密,精确恢复线性层排序谱
- arXiv
- 2609.12911
- 发表
- 场景
- 模型与 API
- 攻击提取与窃取
- 防御arXiv 2609.23586
VidMark:面向视频生成模型知识产权保护的高效水印方案
提出 VidMark 水印方案,核验视频生成模型的输出来源与所有权
- arXiv
- 2609.23586
- 发表
- 层
- 模型层
- 场景
- 模型与 API
摘要VidMark 加解码器引导微调,把模型签名写入 VGM 输出并用于两项核验。
Huang 等人提出一套面向视频生成模型的生成内嵌水印方案,用来同时判断一条视频是否来自受保护模型,以及一个嫌疑模型是否为该模型的拷贝。
- 防御arXiv 2609.16229
ARIA:用稀疏自编码器实现测试时机器遗忘
提出 ARIA,在冻结权重上用 SAE 做推理时遗忘门控
- arXiv
- 2609.16229
- 发表
- 层
- 模型层
- 场景
- 模型与 API
- 攻击者
- 白盒
- 攻击arXiv 2609.00873
研究提出 Q-Skew:利用 token 级记忆不对称对微调扩散语言模型做成员推断
提出 Q-SKEW,利用 token 级记忆不对称推断微调扩散语言模型的成员
- arXiv
- 2609.00873
- 发表
- 层
- 模型层
- 场景
- 模型与 API
- 攻击者
- 灰盒
- 攻击提取与窃取
摘要Q-SKEW 用 token 损失差的右偏区分微调 DLM 成员,并可辅助 PII 排序。
Q-SKEW 是针对微调扩散语言模型的 gray-box 成员推断指标,依据是 token 记忆增益随掩码率下降而增大、成员序列因此右偏。。
摘要黑盒 TTS 成员推断以 recitation 加分层语音表示为分数,说话人级强于记录级,DP-SGD 可压到随机附近。
作者给出一个针对微调文本转语音模型的黑盒成员推断框架,分别审计说话人是否进入微调集,以及某一条文本–音频记录是否进入微调集。微调 TTS 以合成文本和参考语音双条件生成,既有生成模型 MIA 的单条件查询和图像/文本上的逐点比较不能直接套用。作者用 scorable extent 与 memorization elicitation 比较五种查询,认为只有 recitation(用目标转写和干净目标语音要求模型复现)同时满足两条,并把它作为主查询。
- 防御arXiv 2609.15799
RAPID:面向文生图服务的实时防未授权蒸馏防御
提出 RAPID,离线把抗蒸馏扰动写入文生图解码器
- arXiv
- 2609.15799
- 发表
- 层
- 模型层
- 场景
- 模型与 API
- 攻击者
- 黑盒
- 攻击arXiv 2609.05702
量子原生访问下量子机器学习(QML)的隐私风险刻画
证明量子原生访问会增强量子模型的成员推断优势
- arXiv
- 2609.05702
- 发表
- 层
- 模型层
- 场景
- 模型与 API
- 攻击提取与窃取
摘要量子原生访问使 QNN 成员推断优势按 C⪯M⪯Q 增加,有限影子模型留下可上界的经验差距。
作者研究 量子原生访问下 QNN 的成员推断:对手不再只拿到固定测量的经典比特。
- 攻击arXiv 2609.10611
WPMIA:面向严格黑盒大模型的词级概率成员推断攻击
提出严格黑盒成员推断 WPMIA,用采样估计词级概率判断训练成员
- arXiv
- 2609.10611
- 发表
- 层
- 模型层
- 场景
- 模型与 API
- 攻击者
- 黑盒
- 攻击提取与窃取
摘要WPMIA 从续写估计词级似然并对比前缀,黑盒上多数优于所列基线。
WPMIA 是面向严格黑盒的 LLM 预训练数据成员推断:攻击者只能看到文本续写。
- 其他arXiv 2609.10627
SoK 综述:可解释性 AI 如何成为机器学习隐私攻击面
系统比较解释获取路径下的抽取、成员推断与反演
- arXiv
- 2609.10627
- 发表
- 层
- 模型层
- 场景
- 模型与 API
- 攻击提取与窃取
- 攻击arXiv 2609.09865
CGMIA:用成员推理攻击检测代码生成基准的数据泄漏
提出 CGMIA,用成员推理检测代码生成基准的数据泄漏
- arXiv
- 2609.09865
- 发表
- 层
- 模型层
- 场景
- 编程 Agent
- 攻击者
- 灰盒
- 攻击提取与窃取
摘要CGMIA 融合相似度、通过率、困惑度与 CodeBERT,在模拟泄漏上优于八个 MIA 基线。
CGMIA 用成员推断检测代码生成基准是否泄入 LLM 训练集,使评测不依赖对训练语料的直接访问。
- 可解释性arXiv 2609.11780
用权重谱密度预测隐私泄露:WeightWatcher 谱指标可作为成员推理攻击脆弱性的代理
检验权重谱度量能否代理成员推断泄漏
- arXiv
- 2609.11780
- 发表
- 层
- 模型层
- 场景
- 模型与 API
- 攻击提取与窃取
摘要作者认为谱度量与泛化差距互补,有望用于无数据的模型级筛查。
作者在 MLP 上检查 WeightWatcher 谱统计是否与 online LiRA 同向,以便不看数据、不训练 shadow 模型就做模型级成员风险筛查。放出前的审计要知道训练成员会不会被认出来。LiRA 依赖大量 shadow 模型,候选一多就难以逐个跑。