跳到正文
10月8日 · 周四

隐私与数据泄露 · 论文

找到 14 篇

另有 86 篇论文还没打上分类标签,暂不在筛选结果里。

  1. 攻击arXiv 2609.18217

    研究:跨通道碎片化攻击可绕过 MCP 单通道防御

    提出跨通道分段攻击,借 MCP 多通道隐式信任外发敏感数据

    发表
    测试
    Llama-3.3-70B、GPT-4o、GPT-4o-mini 等 15 个

    摘要论文揭示了 MCP 多通道隐式信任层级,通过跨通道分段与协议级利用突破现有防御,展示了严重的凭证外发风险。

    深度解读完整解读
  2. 攻击arXiv 2610.01365

    ReGap:无需真实隐私数据即可通过微调重新提取模型隐私关联

    提出 ReGap,用自生成伪监督微调恢复模型中的隐私关联

    发表
    攻击者
    白盒、灰盒
    测试
    OPT-1.3B、GPT-2 Small、GPT-2 Medium 等 6 个

    摘要提出无真实私有监督的恢复攻击 ReGap,实验显示微调可通过自生成数据唤醒模型潜在隐私关联,突显后适应隐私风险。

    深度解读完整解读
  3. 分析与理论arXiv 2607.12649

    研究者提出可提取记忆的匹配比较检验方法

    提出匹配比较校准,界定生成训练序列何时算可抽取记忆

    发表
    测试
    Llama 3.1 70B、Llama 3.1 base、Llama 2 13B 等 7 个
    摘要匹配非成员校准阈值后,短序列抽取含大量假阳性,极低概率过阈值也不等于可抽取。

    Cooper 等人从第一性原理重写 extractable memorization:生成训练文本只有在概率高过匹配非训练文本的可预测性基线时,才支持记忆声称。

    深度解读完整解读
  4. 防御arXiv 2609.12378

    Odin:面向隐私保护 Llama 3 8B 推理的开源端到端 FHE 实现

    提出端到端全同态加密方案 ODIN,在云端密文上完成推理以保护提示词

    发表
    测试
    Meta-Llama-3-8B、Llama-3-8B(THOR-style baseline)
    摘要ODIN 用可复用的特征主序打包和联合误差预算,在单张 H100 上完成 Llama-3-8B 的 CKKS 推理。

    ODIN 是面向 Llama 的服务器侧 CKKS 推理系统:客户加密提示词,诚实但好奇的服务器用明文权重在密文上算完 Llama-3,只返回结果密文。

    深度解读完整解读
  5. 其他arXiv 2609.16915

    ROSETTA:基于混合 CKKS/TFHE 的高效准确隐私保护 LLM 解码框架

    提出混合 CKKS/TFHE 的隐私保护 LLM 解码框架 ROSETTA

    发表
    测试
    TinyLlama-1.1B、LLaMA-3-8B、GPT-2 Base
    摘要ROSETTA 用分段 LUT 和 DAG 最短路,把 CKKS 与 TFHE 按算子拼进 LLM 解码。

    ROSETTA 是面向 LLM decode 的混合 CKKS/TFHE 隐私推理框架,目标是在 honest-but-curious 两方设定下,让服务器在密文上完成解码,同时保住权重和用户输入。

    深度解读完整解读
  6. 其他arXiv 2609.21858

    基于泊松过程的可水印多草稿推测采样

    提出多草稿水印投机采样 MPFR,同时保持无偏水印与采样效率

    发表
    测试
    Llama-3.1-8B-Instruct、Qwen2.5-7B-Instruct、Qwen2.5-0.5B-Instruct 等 4 个
    摘要MPFR 用上下文索引的泊松过程做可水印多草稿投机采样,并保持停止时间草稿不变性。

    MPFR 是一种基于泊松过程的多草稿投机采样,用来同时提高解码效率并嵌入无偏水印。

    深度解读完整解读
  7. 防御arXiv 2609.36372

    TTMark:超越单 token 熵的成对无失真水印

    提出成对无失真水印 TTMARK,增强低熵下的机器文本检测

    发表
    测试
    Llama3.2-3B-Instruct、Mistral-v0.3-7B-Instruct、Qwen2.5-7B-Instruct 等 4 个
    摘要TTMARK 用水印化相邻 token 对利用条件熵,在多种无失真方案上提高检测并保持生成质量。

    TTMARK 是一种成对、无失真的文本水印:对相邻 token 的联合分布重加权,而不是逐 token 独立重加权。

    深度解读完整解读
  8. 其他arXiv 2609.38895

    Unmerge:用任务算术实现高效机器遗忘

    提出 UNMERGE,用任务向量低秩分解做概念级遗忘

    发表
    测试
    Llama-3.2-3B-Instruct、ResNet-50、ViT-S/16
    摘要UNMERGE 用低秩任务向量相减做概念级遗忘,类别任务上 ToW 与隐私更接近重训。

    UNMERGE 把近似机器遗忘写成模型合并的逆运算:从已微调的合并任务向量里减去一个学出来的低秩遗忘分量。作者要处理的是概念级请求(一个类或一个语义组),而不是任意单条记录。梯度上升、重标注、蒸馏和显著性方法都靠把遗忘损失写进权重,作者认为它们超参脆弱、无法表达遗忘与保留的共享方向,也缺少逐层诊断。

    深度解读完整解读
  9. 攻击arXiv 2609.10611

    WPMIA:面向严格黑盒大模型的词级概率成员推断攻击

    提出严格黑盒成员推断 WPMIA,用采样估计词级概率判断训练成员

    发表
    攻击者
    黑盒
    测试
    OPT-6.7B、LLaMA-13B、Pythia-6.9B 等 12 个
    摘要WPMIA 从续写估计词级似然并对比前缀,黑盒上多数优于所列基线。

    WPMIA 是面向严格黑盒的 LLM 预训练数据成员推断:攻击者只能看到文本续写。

    深度解读完整解读
  10. 防御arXiv 2609.15671

    QPriv-VL:面向视觉语言模型的问题引导 token 裁剪隐私防御

    提出 QPriv-VL,用问题引导剪枝降低分布式视觉问答的隐私泄露

    发表
    测试
    Llama-2、LLaVA-1.5-7B、CLIP-ViT-L/14 等 4 个
    摘要QPriv-VL 在切层前按问题相关度与 DINOv2 敏感度剪视觉 token,作者称能在约四成 token 下兼顾准确率与四类攻击。

    QPriv-VL 把问题引导的视觉 token 剪枝做成分布式 VQA 的客户端隐私防御,而不是只做集中式推理加速。

    深度解读完整解读
  11. 攻击arXiv 2609.33985

    研究:众包微调数据投毒可放大专有指令抽取

    提出主题锚点投毒,放大众包微调后的专有指令提取

    发表
    攻击者
    黑盒
    测试
    Llama-3.1-8B-Instruct、Qwen2.5-7B-Instruct、Qwen2.5-14B-Instruct 等 6 个

    摘要论文提出基于主题锚点的数据中毒攻击,证明低比例的中毒样本可在黑盒条件下隐蔽放大微调指令泄漏。

    深度解读完整解读
已经到底了