跳到正文
10月8日 · 周四

供应链安全 · 论文

找到 2 篇
  1. 攻击arXiv:2610.05089 ·

    研究者披露 LiteLLM 网关跨租户干扰攻击 Cooldown Landmines

    提出Cooldown Landmines跨租户冷却干扰攻击并设计租户隔离

    测试
    Qwen1.5-MoE-A2.7B-Chat、DeepSeek-MoE-16B-Chat基础设施层
    摘要揭示网关共享冷却漏洞,提出来源检查与租户隔离防御。
    • 论文定位:论文研究了多租户 LLM 网关中由于共享后端故障与冷却状态导致的跨租户干扰攻击与拒绝服务风险。
    • 核心问题:LLM 网关在执行独立租户配额时共享后端部署的冷却记录,导致一个租户的请求失败会污染共享状态,使正常租户被误排除在健康部署之外。
    • 方法设计:揭示了本地 API Key RPM 拒绝与放行流量残留冷却两类攻击路径;提出了在网关内部给 Key 异常打标以阻断部署状态更新的 Origin Check,以及将 429 冷却记录按租户隔离的 Tenant Scoping 防御。
    • 关键结果:在 4 个 worker 的 5 轮配对实验中,租户隔离将恢复后的受害者回退次数从 54/60 降低至 0/60(Table 2);在多智能体投票任务中,攻击者通过 0 上游调用的本地拒绝将 8/8 个多数决策篡改为己方结果(Table 7);在 64 租户并发 429 故障下,租户隔离使上游请求中位数从 15 增至 209 次(Table 12)。
    • 结论与启示:作者认为网关的租户隔离设计不能仅停留在请求准入与配额层,必须同时覆盖管理后端可用性的故障处理与冷却状态。
    完整解读
  2. 攻击arXiv:2609.02774 ·

    CodePoisonRAG:针对检索增强代码生成的知识投毒攻击

    提出CodePoisonRAG,对检索增强代码生成的知识库投毒以植入漏洞

    测试
    Qwen 3.5 9B、Code Llama 13B、DeepSeek-Coder-V2 16B 等 4 个应用层
    摘要CodePoisonRAG 展示了 RACG 外部知识库的新攻击面,在较低投毒率下可定向诱发指定漏洞并部分抵御防御。
    • 定位:CodePoisonRAG 是一项针对检索增强代码生成(RACG)系统的黑盒上游知识投毒攻击研究,探索攻击者能否通过单一任务对齐工件定向诱导漏洞代码生成。
    • 问题:针对现有投毒攻击依赖非针对性 CVE 样本、需要单查询多样本注入且无法自由匹配任务与弱点的问题,研究在黑盒且低投毒率下定向植入特定 CWE 的可行性。
    • 方法:选取良性任务代码保持签名与逻辑,通过漏洞注入替换关键净化步骤为 passthrough 形成完整 source-to-sink 污点链,再叠加语义误标虚假安全注释以兼顾检索相关性与生成诱导。
    • 主要结果:
      1. 在 12,053 条良性库中仅引入 85 个工件(投毒率 0.700%),所有工件在 3 个模型上均 100% 进入 Top-3 检索上下文(Table II)。
      2. 无防御场景下在 Qwen 3.5 9B、Code Llama 13B 和 DeepSeek-Coder-V2 16B 上的 ASR 分别为 0.80、0.93 和 0.80(Table III)。
      3. 在 CodeGuarder 安全知识注入防御下,三模型 ASR 仍保持在 0.40、0.71 和 0.60(Table III)。
      4. 在共有的 4 类 CWE 上,Code Llama 13B 的平均 ASR 达到 0.97,高于现有 CVE 投毒基线的 0.67(Table IV)。
    • 结论与启示:作者认为,RACG 系统的知识库构成了关键攻击面,攻击者无需访问模型即可实现针对性漏洞传播;现有的提示期安全知识注入能缓解但无法消除投毒影响,强调了在检索知识被采纳前进行完整性与安全性验证的必要性。
    完整解读
已经到底了