论文揭示多租户 RAG 账号合谋使隐私泄露随账号数线性增长
提出零知识审计协议,核验多租户 RAG 的合谋差分隐私
- arXiv
- 2605.19847
- 发表
- 层
- 应用层
- 场景
- LLM 应用
- 测试
- MultiTenantRAGService、FAISS、HNSW (M=64, efcstr=200, efq=128) 等 4 个
摘要揭示多租户 RAG 合谋泄露按根号 k 放大,提出带零知识证明的无泄露审计协议。
论文针对多租户 RAG 服务在多账户协同攻击下隐私边界失效的问题展开研究。
提出零知识审计协议,核验多租户 RAG 的合谋差分隐私
论文针对多租户 RAG 服务在多账户协同攻击下隐私边界失效的问题展开研究。
提出流匹配逆向框架,从多向量视觉文档索引重构页面
构建统一滥用监视基准,评测分解攻击与提示注入轨迹
摘要统一智能体滥用监视框架,动作视角兼顾两类威胁但危害定位仍存瓶颈。
提出 DART,用去噪表征转移检测多轮智能体攻击并注入提醒
提出 MOMAT 多图集检索与轻量判定,防御量化模型越狱
在写入点定位拒答方向,经刚性旋转跨架构迁移并门控放大
作者研究拒答表示是否随架构改变,结论是表示共享、读取位置随架构变。
提出 HERALD,用跨层有害投影轨迹检测越狱提示
摘要HPD 用跨层投影形状区分有害与良性提示。
提出局部稀疏无监督安全检测,标记偏离安全分布的输入
提出 LeakGauge,用行为后缀的 prefill 对数概率检测上下文泄露
提出针对微调 TTS 的黑盒成员推断攻击
作者给出一个针对微调文本转语音模型的黑盒成员推断框架,分别审计说话人是否进入微调集,以及某一条文本–音频记录是否进入微调集。微调 TTS 以合成文本和参考语音双条件生成,既有生成模型 MIA 的单条件查询和图像/文本上的逐点比较不能直接套用。作者用 scorable extent 与 memorization elicitation 比较五种查询,认为只有 recitation(用目标转写和干净目标语音要求模型复现)同时满足两条,并把它作为主查询。
提出 CIG-MIA,用上下文信息增益推断 RAG 知识库成员身份
CIG-MIA 是针对 RAG 外部知识库的成员推断攻击,同时覆盖灰盒和纯文本黑盒。
提出 AEGIS,用中层内部信号选择性激活后层适配器拦截音频越狱
用能量势垒信号检测扩散语言模型的越狱
Bach 等提出用去噪能量景观解释 masked diffusion 语言模型上的越狱,并由此得到三个免训练检测信号。。
提出免训练框架 SED,把智能体有害轨迹蒸馏成可检索安全策略
摘要梯度上升类方法更接近简单评测下的重训参照,复杂方法会被知情攻击认出,多说话人更差。