跳到正文
10月8日 · 周四

后门与投毒 · 论文

找到 2 篇
筛选1
同一类里任选其一,不同类之间同时满足;数字是加上其他已选条件后的篇数。
  1. 攻击arXiv:2610.02373 ·

    HDI 攻击:篡改 GraphRAG 辅助结构可致 88–94% 攻击成功率

    提出HDI攻击以篡改GraphRAG辅助结构破坏检索

    测试
    Microsoft GraphRAG、HippoRAG2、text-embedding-3-small 等 4 个应用层
    摘要论文形式化了 GraphRAG 辅助模式级实体攻击面,提出 HDI 攻击并验证其攻击效果。
    • 论文定位:本文针对端到端 GraphRAG 系统,形式化了辅助模式级实体这一攻击面,并提出了基于跳衰减影响的投毒攻击方法。
    • 解决的问题:现有知识图谱投毒主要聚焦于节点与边等实例级组件,忽视了离线索引阶段生成的语义摘要、层次边与预计算分值等辅助结构在控制平面上的脆弱性。
    • 方法核心:作者提出跳衰减影响(HDI)算法,利用代表性查询集沿图谱传播衰减影响以筛选高价值节点,并通过 3S 框架(语义注入、虚假边添加、预计算分值篡改)实施针对性攻击。
    • 主要实验结果:
      1. 在 HotpotQA 与 2WikiMultiHopQA 问答基准上,HDI 在各配置下达到 88.17%–94.44% 的 ASR,其中在 HippoRAG2 搭配 2WikiMultiHopQA 上取得最高 94.44% ASR(Table 1)。
      2. 攻击展现出 1:N 的放大杠杆,模式杠杆率(SLR)达到 3.41–6.00,在 HippoRAG2 上仅修改 0.016% 的结构(49 个)即达到 94.44% ASR(Table 2)。
      3. 篡改结构在困惑度过滤与改写检测下的规避率超过 99%,系统检测率保持在 0.1% 以下(Table 3)。
    • 作者结论与启示:作者指出,辅助模式级实体因系统派生属性而享有隐式信任并缺乏运行时校验,构成了现有 GraphRAG 防御的结构性盲区;未来亟需发展结合溯源追踪与鲁棒聚合的协同防御机制。
    完整解读
  2. 攻击arXiv:2609.02774 ·

    CodePoisonRAG:针对检索增强代码生成的知识投毒攻击

    提出CodePoisonRAG,对检索增强代码生成的知识库投毒以植入漏洞

    测试
    Qwen 3.5 9B、Code Llama 13B、DeepSeek-Coder-V2 16B 等 4 个应用层
    摘要CodePoisonRAG 展示了 RACG 外部知识库的新攻击面,在较低投毒率下可定向诱发指定漏洞并部分抵御防御。
    • 定位:CodePoisonRAG 是一项针对检索增强代码生成(RACG)系统的黑盒上游知识投毒攻击研究,探索攻击者能否通过单一任务对齐工件定向诱导漏洞代码生成。
    • 问题:针对现有投毒攻击依赖非针对性 CVE 样本、需要单查询多样本注入且无法自由匹配任务与弱点的问题,研究在黑盒且低投毒率下定向植入特定 CWE 的可行性。
    • 方法:选取良性任务代码保持签名与逻辑,通过漏洞注入替换关键净化步骤为 passthrough 形成完整 source-to-sink 污点链,再叠加语义误标虚假安全注释以兼顾检索相关性与生成诱导。
    • 主要结果:
      1. 在 12,053 条良性库中仅引入 85 个工件(投毒率 0.700%),所有工件在 3 个模型上均 100% 进入 Top-3 检索上下文(Table II)。
      2. 无防御场景下在 Qwen 3.5 9B、Code Llama 13B 和 DeepSeek-Coder-V2 16B 上的 ASR 分别为 0.80、0.93 和 0.80(Table III)。
      3. 在 CodeGuarder 安全知识注入防御下,三模型 ASR 仍保持在 0.40、0.71 和 0.60(Table III)。
      4. 在共有的 4 类 CWE 上,Code Llama 13B 的平均 ASR 达到 0.97,高于现有 CVE 投毒基线的 0.67(Table IV)。
    • 结论与启示:作者认为,RACG 系统的知识库构成了关键攻击面,攻击者无需访问模型即可实现针对性漏洞传播;现有的提示期安全知识注入能缓解但无法消除投毒影响,强调了在检索知识被采纳前进行完整性与安全性验证的必要性。
    完整解读
已经到底了