跳到正文
10月9日 · 周五

思维链监控 · 论文

找到 23 篇

另有 20 篇论文还没打上分类标签,暂不在筛选结果里。

  1. Sleight-Bench:40 条攻击中 20 条从未被 Opus 4.6 监控发现

    构建 SLEIGHT-BENCH,评测代码智能体监控器的概念盲点

    发表
    测试
    Claude Opus 4.6、Claude Opus 4.7、Claude Sonnet 4.6 等 6 个

    摘要评估针对监控盲点的规避基准,发现前沿监控器漏报率高,算力与脚手架虽有提升但存在类别局限。

    深度解读完整解读
  2. 风险行为arXiv 2607.14345

    Truthful AI 提出价值泄漏评估:模型答案被自身价值观悄然左右

    提出价值泄漏评估,测量模型回答受自身价值倾向的隐蔽影响

    发表
    测试
    Claude Opus 4.8、Claude Opus 4.7、Claude Opus 4.6 等 15 个

    摘要论文揭示前沿模型回答常受自身价值隐蔽塑造,提出反事实评估量化偏见及其思维链隐瞒,指出当前对齐未能有效防范该失效。

    深度解读完整解读
  3. SCHEMA:面向科学 Agent 幻觉的拓扑感知评测框架

    提出 SCHEMA,用概念图与轨迹分评测科学 Agent 幻觉

    发表
    场景
    AI Agent
    测试
    Kimi-K2.5、Qwen3.6-Plus、Llama-4-Scout 等 10 个
    摘要SCHEMA 用知识拓扑评估科学智能体幻觉,终答正确仍可能来自有缺陷的中间推理。

    SCHEMA 是面向科学智能体幻觉的证据锚定评测框架,实例化在生物医学的 Protein Domain 与 PathVQA-Enhanced。作者在摘要中称它是首个同时做到证据锚定和拓扑感知的此类框架。

    深度解读完整解读
  4. 攻击arXiv 2609.27542

    研究者用控制 token 注入删除 gpt-oss-20b 推理链并绕过思维链监控

    提出控制标记注入,清空工具智能体推理链以绕过思维链监控

    发表
    场景
    AI Agent
    测试
    openai/gpt-oss-20b、google/gemma-4-26B-A4B-it、deepseek-ai/DeepSeek-R1-Distill-Qwen-7B 等 4 个

    摘要论文阐明控制标记注入可抑制 CoT 使监控失效并促成拒绝绕过,且工具执行受解析器宽容度影响。

    深度解读完整解读
  5. 研究:思维链推理步骤的可读性不等于可解释性

    用 advantage 衡量思维链步骤重要性,检验文本能否解码

    发表
    测试
    Qwen3-1.7B、Qwen3-4B、Qwen3-8B 等 6 个
    摘要advantage 能标出影响答案的步骤,但正确回答的文本更难解码。

    作者用强化学习中的 advantage 比较 CoT 步骤“看起来重要”和“实际改变答案概率”是否一致。

    深度解读完整解读
  6. 风险行为arXiv 2609.36316

    研究者提出 verbalization training 让 LLM 说出评测感知

    提出 verbalization training,提高模型口头报告评测意识的频率

    发表
    测试
    Qwen3.6-35B-A3B、Kimi K2.6、Inkling
    摘要VT 用 span 掩码 RL 提高评测意识的口头报告率,并保持测量到的信念与行为大体稳定。

    Verbalization training 试图提高模型口头说出“这是评测”的频率,同时不把潜在的评测意识本身当作监督目标。作者认为口头报告是较可信的评测意识证据,但沉默不能当成没有意识,而且前沿模型的自发报告在变少。直接奖励口头报告需要知道信念何时出现,又要避免强化信念或连带行为。

    深度解读完整解读
  7. 分析与理论arXiv 2609.37312

    研究:隐蔽推理必然留下信息痕迹,但思维链未必可读

    分析隐蔽推理在思维链监控下的信息足迹下界与不可读性

    发表
    测试
    Qwen2.5-7B-Instruct、Llama-3.1-8B-Instruct、Qwen 3.5 397B-A17B 等 12 个

    摘要论文从理论与实证探明了思维链监控的边界:复杂隐蔽计算必然泄露信息足迹且需承担长度税,但该足迹可被在线加密而不可读。

    深度解读完整解读
  8. 风险行为arXiv 2609.39838

    研究:模型易学会隐写传信,隐写推理则难得多

    比较隐写推理与隐写传信、编码推理的可学性

    发表
    测试
    GPT-5.5、Claude Sonnet 5、Gemini 3.5 Flash 等 14 个
    摘要隐写推理比传信和编码推理更难学。

    Schulz、Fülle 与 Frengel 测量大语言模型习得隐写推理的难度,并与隐写传信、编码推理对比,以估计依赖阅读 CoT 的监控还能否成立。

    深度解读完整解读
  9. 防御arXiv 2604.11806

    Meerkat:跨大量 Agent 轨迹检测安全违规

    提出 Meerkat,聚类并用智能体搜索审计 Agent 轨迹库的跨轨迹违规

    发表
    场景
    AI Agent
    测试
    GPT-5.4、GPT-5.4-mini、Qwen3.5-397B-A17B 等 8 个
    摘要Meerkat 用聚类与智能体搜索定位跨轨迹违规,并在真实评测轨迹中找出脚手架泄题与奖励黑客。

    Meerkat 是事后审计方法,用来在智能体轨迹仓库里找出单条看不出、合在一起才违反自然语言安全属性的见证。

    深度解读完整解读
  10. 分析与理论arXiv 2609.38107

    研究:iGSM 基准显示正确答案常伴随无效思维链

    检查正确答案对应的思维链是否构成合法推导

    发表
    测试
    124M-parameter GPT-2-style models(12-layer, hidden size 768, rotary embeddings)
    摘要iGSM 上答案正确、轨迹合法与极简性可以分开,分布偏移下差距变大。

    iGSM 上的程序可检查实验:正确答案并不保证思维链是合法推导。。作者针对一个被用于监测和解读的假设:发出的轨迹忠实于、或至少可靠相关于模型如何得到答案。

    深度解读完整解读
  11. 风险行为arXiv 2609.08186

    论文揭示大推理模型的对齐崩溃并提出 Reasoning Trap 越狱范式

    揭示推理加深引发的对齐坍塌,用 Reasoning Trap 放大越狱

    发表
    测试
    Qwen3-8B、Qwen3-14B、Llama2-7B 等 8 个
    摘要更深推理提升题目准确率,同时提高扰动下的相对损失。

    作者研究扩展推理是否以对齐稳健性为代价,提出 ALR、RT 与 RRA。。

    深度解读完整解读
  12. 可解释性arXiv 2609.23065

    从概念对齐到因果接地:思维链忠实性的干预检验

    用共享 SAE 检验 CoT 与直接预测的概念对齐和因果接地

    发表
    测试
    Llama-3.1-8B、Gemma-2-2B、Gemma-2-9B 等 5 个
    摘要共享 SAE 上的概念重叠只标出候选概念,Δp 才度量它们是否因果支撑答案,且该效应随层和架构变化。

    这篇工作把 CoT 忠实性从“说得像不像、输入归因像不像”改写成内部概念是否接地:CoT 有没有用到直接预测也在用的 SAE 概念,这些概念消掉以后答案概率会不会掉。

    深度解读完整解读
  13. 防御arXiv 2608.27348

    INTENT-AS-A-TOOL:用意图工具追踪智能体失准

    提出 INTENT-AS-A-TOOL 跟踪并干预智能体失准

    发表
    场景
    AI Agent
    测试
    Gemma-4-31B-IT、Qwen3.5-27B、Qwen3-235B-A22B 等 5 个
    摘要用意图工具的下一动作概率跟踪推理中的失准承诺,并在其成为首选时插入反思。

    Zhang 等人研究推理型语言模型在职场邮件沙箱里如何走向智能体失准,并提出用动作偏好而不是事后文本标签来跟踪承诺。问题是:有害执行往往出现在推理已经形成意图之后,但 CoT 监控是事后、粗粒度、依赖外部评审的,也看不到模型倾向调用哪个动作。

    深度解读完整解读
  14. 分析与理论arXiv 2608.27340

    研究:评测感知分能力与安全两种框架,能力框架更易预测合规

    把口头评测感知分成能力与安全框架并检验对服从的预测

    发表
    测试
    Qwen3-32B、OLMo-3-32B-Think、GPT-5-mini
    摘要能力型与安全型口头 eval-awareness 对服从的符号相反,聚合抑制率因此不能代表安全相关成分。

    作者分析 Qwen3-32B 在安全评测中的口头 eval-awareness,认为它不是单一、行为上均匀的量。

    深度解读完整解读