HDI 攻击:篡改 GraphRAG 辅助结构可致 88–94% 攻击成功率
提出HDI攻击以篡改GraphRAG辅助结构破坏检索
- 论文定位:本文针对端到端 GraphRAG 系统,形式化了辅助模式级实体这一攻击面,并提出了基于跳衰减影响的投毒攻击方法。
- 解决的问题:现有知识图谱投毒主要聚焦于节点与边等实例级组件,忽视了离线索引阶段生成的语义摘要、层次边与预计算分值等辅助结构在控制平面上的脆弱性。
- 方法核心:作者提出跳衰减影响(HDI)算法,利用代表性查询集沿图谱传播衰减影响以筛选高价值节点,并通过 3S 框架(语义注入、虚假边添加、预计算分值篡改)实施针对性攻击。
- 主要实验结果:
- 在 HotpotQA 与 2WikiMultiHopQA 问答基准上,HDI 在各配置下达到 88.17%–94.44% 的 ASR,其中在 HippoRAG2 搭配 2WikiMultiHopQA 上取得最高 94.44% ASR(Table 1)。
- 攻击展现出 1:N 的放大杠杆,模式杠杆率(SLR)达到 3.41–6.00,在 HippoRAG2 上仅修改 0.016% 的结构(49 个)即达到 94.44% ASR(Table 2)。
- 篡改结构在困惑度过滤与改写检测下的规避率超过 99%,系统检测率保持在 0.1% 以下(Table 3)。
- 作者结论与启示:作者指出,辅助模式级实体因系统派生属性而享有隐式信任并缺乏运行时校验,构成了现有 GraphRAG 防御的结构性盲区;未来亟需发展结合溯源追踪与鲁棒聚合的协同防御机制。