跳到正文
10月8日 · 周四

全部论文

找到 20 篇

另有 701 篇论文还没打上分类标签,暂不在筛选结果里。

  1. 防御arXiv 2609.11757

    研究者披露 AP2 支付协议的 Whisper 提示注入攻击并提出 A-VIP 防御

    提出 Whisper 攻击与 A-VIP 绑定防御,约束智能体支付决策

    发表
    场景
    AI Agent
    测试
    mistral-large、kimi-k3、gemini-2.5-flash-lite 等 15 个

    摘要论文揭示了 AP2 协议决策层受操纵的风险,提出结构化与权能绑定防御 A-VIP,并发布评测基准。

    深度解读完整解读
  2. 防御arXiv 2610.03089

    COBRA:为计算机使用 Agent 防御分支引导攻击的双 LLM 架构

    提出 COBRA 双 LLM 架构,防御计算机使用智能体的分支转向攻击

    发表
    测试
    UI-TARS-1.5-7B、kimi-k2.5、OpenCUA-7B 等 6 个

    摘要提出分支转向防御架构 COBRA,通过事前能力约束与边界代理消除分支转向攻击并兼顾效用。

    深度解读完整解读
  3. 防御arXiv 2608.21101

    ClawSentry:面向自主 LLM Agent 的渐进式多层安全监控网关

    提出多层监控网关 ClawSentry,拦截恶意技能供应链与上下文注入

    发表
    测试
    Claude Code/MiniMax-2.7、Kimi CLI/Kimi-K2.5、Claude Code/MiniMax-M3 等 7 个
    摘要ClawSentry 用包准入、三级运行时门控和反绕过,压低 skill 攻击并保住干净任务。

    ClawSentry 是挂在智能体运行时之外的安全监督网关,用来同时盖住 skill 执行的多个生命周期边界,并把已被拒绝的效果记到会话里。

    深度解读完整解读
  4. 防御arXiv 2609.04159

    Sentinel-RL:将拓扑推理从 LLM 智能体中卸载到安全运营中心

    提出 Sentinel-RL,将拓扑推理卸载到图策略并约束遏制动作

    发表
    场景
    AI Agent
    测试
    HetGAT、PPO、4-bit quantized 8B model
    摘要Sentinel-RL 用图编码器与 PPO 承担拓扑决策,LLM 负责叙述与门控,并在 LANL 上报告检测与时延。

    Sentinel-RL 是面向 SOC 的神经符号架构:拓扑决策离开 LLM,改由认证图上的 HetGAT 与 PPO 完成。

    深度解读完整解读
  5. 防御arXiv 2609.10613

    后验重加权框架解释并缓解多模态大模型上下文越狱

    用后验重加权解释多模态上下文越狱,并提出风险门控的良性示例注入防御

    发表
    测试
    Kimi-VL-A3B、MiniGPT-4、LLaVA-2 等 9 个
    摘要后验重加权解释上下文越狱的缩放,并支持风险门控的良性示例防御。

    Zhang 等把多模态 ICL 越狱写成对齐模型在安全与有害隐模式之间的推理时后验漂移,并据此做风险门控防御。

    深度解读完整解读
  6. 防御arXiv 2609.28585

    论文提出持久计费状态概念,揭示工具调用 LLM Agent 的拒绝钱包攻击与防御

    提出工具调用 Agent 的拒绝钱包攻击及主机侧计费约束

    发表
    场景
    AI Agent
    测试
    Mistral-Large、Mistral Small 4、Groq 等 9 个
    摘要已准入工具返回的跨轮保留会重复计费。

    这篇工作把工具调用智能体里跨轮保留、并被提供商反复计费的外部工具返回定义为 persistent billable state,并把它的主机侧再次送入决定当作控制点。。

    深度解读完整解读
  7. 防御arXiv 2609.28693

    skilder:以角色化技能包为工具型 LLM 智能体做访问控制

    提出 Skilder,用角色技能包和 MCP 路由硬拦截越权工具调用

    发表
    场景
    AI Agent
    测试
    Ministral 3 14B、Claude Haiku 4.5、Qwen 3.5 122B 等 7 个
    摘要Skilder 用单 MCP 服务器按角色交付工具并硬拦截。

    Skilder 把企业工具型智能体的能力按角色打包,经一个 MCP 服务器做渐进发现,使工具范围由服务器而不是提示词来执行。

    深度解读完整解读
  8. 防御arXiv 2609.31039

    MetaPermit:通过 LLM 推断元属性为 AI Agent 提供可扩展可审计的访问控制

    提出 MetaPermit,用元属性与固定策略挡住工具返回中的间接提示注入

    发表
    场景
    AI Agent
    测试
    MiniMax-M2.7、Qwen3-235B-a22-2507、Qwen3-8B
    摘要MetaPermit 用固定策略评估 LLM 推断的元属性,在两个开源模型上把攻击成功压到接近零并保留更多效用。

    MetaPermit 是面向工具使用 LLM 智能体的混合访问控制:LLM 描述候选调用,固定策略决定是否放行。

    深度解读完整解读
  9. 防御arXiv 2609.35932

    同字节不同权限:保留 token 表示如何放大聊天模板提示注入

    证明保留词元表示放大模板注入并验证分词缓解

    发表
    场景
    AI Agent
    测试
    Seed-OSS-36B-Instruct、Qwen3-8B、Qwen3-32B 等 6 个

    摘要对话模板注入的权威性主要来自保留词元的学得向量而非文本语法,推理具有补偿作用,现有分词防御遗留工具协议漏洞。

    深度解读完整解读
  10. 防御arXiv 2609.35659

    Tracekit:面向自主编码 Agent 的防篡改意图-推理-动作审计系统

    提出 Tracekit,对编码 Agent 做防篡改的意图-推理-动作审计

    发表
    测试
    独立评审(同一 CLI,无工具)、Claude Code (claude -p, version 2.1)
    摘要Tracekit 把意图、自述和动作写入可锚定的哈希链。

    Tracekit 是无第三方依赖的编码智能体审计层:把人类请求、模型自述和已执行动作并排写入可外部锚定的哈希链,执行前用正则门,事后用规则和独立模型互查。

    深度解读完整解读
已经到底了