跳到正文
10月8日 · 周四

开源模型安全 · 论文

找到 5 篇
  1. 攻击arXiv:2610.05089 ·

    研究者披露 LiteLLM 网关跨租户干扰攻击 Cooldown Landmines

    提出Cooldown Landmines跨租户冷却干扰攻击并设计租户隔离

    测试
    Qwen1.5-MoE-A2.7B-Chat、DeepSeek-MoE-16B-Chat基础设施层
    摘要揭示网关共享冷却漏洞,提出来源检查与租户隔离防御。
    • 论文定位:论文研究了多租户 LLM 网关中由于共享后端故障与冷却状态导致的跨租户干扰攻击与拒绝服务风险。
    • 核心问题:LLM 网关在执行独立租户配额时共享后端部署的冷却记录,导致一个租户的请求失败会污染共享状态,使正常租户被误排除在健康部署之外。
    • 方法设计:揭示了本地 API Key RPM 拒绝与放行流量残留冷却两类攻击路径;提出了在网关内部给 Key 异常打标以阻断部署状态更新的 Origin Check,以及将 429 冷却记录按租户隔离的 Tenant Scoping 防御。
    • 关键结果:在 4 个 worker 的 5 轮配对实验中,租户隔离将恢复后的受害者回退次数从 54/60 降低至 0/60(Table 2);在多智能体投票任务中,攻击者通过 0 上游调用的本地拒绝将 8/8 个多数决策篡改为己方结果(Table 7);在 64 租户并发 429 故障下,租户隔离使上游请求中位数从 15 增至 209 次(Table 12)。
    • 结论与启示:作者认为网关的租户隔离设计不能仅停留在请求准入与配额层,必须同时覆盖管理后端可用性的故障处理与冷却状态。
    完整解读
  2. 防御arXiv:2609.01091 ·

    上海交大等提出 trait-direction drift 机制与探针空间走廊正则,抑制蒸馏中的潜隐特质迁移

    提出特征方向漂移机制与探针空间走廊正则,抑制蒸馏潜隐特质迁移

    测试
    Qwen2.5-7B-Instruct、Llama-3.1-8B-Instruct、Gemma-3-12B-IT 等 4 个训练与数据层
    摘要论文将潜意识学习归结为特征方向漂移的持续累积,并提出走廊正则化在微调中控制隐蔽特征转移。
    • 研究定位:该研究是一项针对模型蒸馏中隐蔽特征传递(潜意识学习)的机理解释与训练时防御工作。
    • 核心问题:系统提示词偏置的教师模型生成表面干净的数据(如数字序列),仍能导致下游学生模型继承隐藏偏好或恶意行为,而现有研究缺乏对其训练累积机制的连贯解释与针对性防御。
    • 机制与方法:论文提出特征方向漂移机制,论证了偏好差距通过低秩梯度累积驱动行为转移的原理;并提出探针空间走廊正则化,在微调期间通过固定探针库在线监控特征轴位移,在超出基线波动走廊时施加针对性惩罚。
    • 主要实验发现:
      1. 在Qwen同模型设置下,走廊正则化将恶意响应转移率从29.5 ± 2.4%降至6.4 ± 5.3%,主任务准确率变化为+0.00 pp(Table 2)。
      2. 在Qwen动物偏好设置下,猫头鹰偏好转移率从30.7 ± 15.7%降至1.7 ± 0.1%,鲸鱼偏好转移率从48.1 ± 29.7%降至0.3 ± 0.1%,主任务准确率损失在0.06至0.14个百分点以内(Table 2)。
      3. 在Llama同模型设置下,走廊正则化将猫头鹰偏好转移率从17.8 ± 22.5%降至0.6 ± 0.2%,主任务准确率下降4.34 pp(Table 2)。
      4. 相比传统KL正则化降低失准率需牺牲约12个百分点任务准确率,走廊正则化在保持近乎无损的主任务性能下实现了更优的前沿折损权衡(Table E.2)。
      5. 跨模型实验中所有组合的行为转移率均低于同模型基准,早期优化诊断揭示跨模型更新未能维持与特征方向的持续对齐(Table 3、Table F.3)。
    • 结论与启示:作者认为潜意识学习源于特征方向漂移的持续累积,在已知潜在风险特征的前提下,通过表征层面的探针走廊约束能够以极低的通用效用代价阻断隐蔽失准传递。
    完整解读
  3. 评测与基准arXiv:2608.08542 ·

    SkillSafe-Bench:技能合并模型静态安全无法预测自适应越狱鲁棒性

    评测技能合并模型的自适应越狱鲁棒性,并提出子空间投影防御

    测试
    Qwen2.5-7B-Instruct、Llama-3.1-8B-Instruct、Mistral-7B-Instruct-v0.3 等 6 个模型层
    场景
    模型与 API攻击者白盒
    摘要论文报告了技能合并大模型在静态安全与自适应越狱间的脱节,提出了评测基准与无数据子空间投影修复方法。

    本研究针对开源语言模型技能合并过程中的安全评估盲区,系统评测并刻画了合并大模型在自适应越狱攻击下的脆弱性特征。

    完整解读
  4. 防御arXiv:2608.21500 ·

    SecOPD 用同策略蒸馏把自适应提示注入攻击成功率降至 9.0%

    提出SecOPD同策略蒸馏微调,降低模型对自适应提示注入的顺从

    测试
    Qwen3.6-27B (Undefended)、Meta-SecAlign、SecOPD应用层
    场景
    AI Agent
    摘要SecOPD 通过纯净上下文 token 级同策略蒸馏,在 Qwen3.6-27B 上将自适应攻击 ASR 降至 9.0% 并保持了模型通用能力。
    • 定位与核心问题:论文针对现有基于 DPO 和 GRPO 等序列级反馈的防御微调难以抵御自适应提示注入的问题,提出通过 token 级同策略蒸馏实现细粒度信用分配的 SecOPD 防御框架。
    • 方法核心机制:SecOPD 在训练时为每个样本配对构建注入输入与纯净输入,由模型在注入输入下生成回答轨迹,并利用良性输入下的冻结基座模型为对应 token 计算概率差异,通过优势函数抑制恶意注入行为并强化正常任务遵循,不依赖外部安全裁判模型。
    • 自适应攻击防御效果:在 Qwen3.6-27B 上的评测中,针对强自适应攻击 PISmith,SecOPD 将 pass@10 ASR 降至 9.0%,相比此前基线 Meta-SecAlign(94.0%)与 GRPO(61.2%)实现大幅度降低(Table 1)。
    • 静态攻击与场景泛化:在 SEP 六类静态攻击组合下,SecOPD 取得了 1.3% 的 ASR;在未见过的 AgentDojo 智能体工具调用基准中,SecOPD 取得 4.7% ASR,验证了指令与数据解耦能力向工具调用场景的迁移(Table 1)。
    • 通用能力保留:在涵盖数学推理、问答和指令遵循的七项通用基准评测中,SecOPD 维持了 88.1% 的平均实用性,与未防御基座模型的 88.1% 相当,避免了 GRPO 带来的通用能力明显衰减(Table 2)。
    • 作者结论与启示:作者认为前沿大语言模型自身的安全潜力此前未被充分挖掘,即使利用简单样本进行防御微调也能建立可泛化的安全边界;当前防御虽未彻底解决提示注入问题,但为构建鲁棒的智能体基座提供了新路径。
    完整解读
  5. 防御arXiv:2609.35932 ·

    同字节不同权限:保留 token 表示如何放大聊天模板提示注入

    证明保留词元表示放大模板注入并验证分词缓解

    测试
    Qwen3-8B、Qwen3-32B、Llama-3.1-8B-Instruct 等 6 个应用层
    场景
    AI Agent
    摘要对话模板注入的权威性主要来自保留词元的学得向量而非文本语法,推理具有补偿作用,现有分词防御遗留工具协议漏洞。
    • 核心定位与问题:针对大模型智能体中对话模板伪造攻击的有效性机理,论文在严格固定输入字节的前提下,首次将保留控制词元 ID 与模板文本外观的贡献解耦并定量测量。
    • 核心方法设计:提出固定字节对比框架,通过服务端分词控制保留词元与普通子词切分,并引入词元数补偿对照组(Matched)定义标识差距 Δ,结合输入嵌入层向量替换实施因果归因。
    • 关键实验结果:
      • 在 Llama-3.1、GLM-4.5 和 Seed-OSS-36B 上,去除保留词元使 InjecAgent 攻击成功率降低 39.3 至 65.5 个百分点,证实保留表示主导攻击威力(Table 2)。
      • 保留标记的权威性根植于标记位置的单个学得向量,Llama-3.1-8B 替换为嵌入空间最近普通词元向量可恢复 98.4% 成功率(Table 4)。
      • Qwen3-8B 具有文本语法主导特性,但在关闭思考块后,去除保留词元的攻击成功率从 74.7% 跌至 35.7%,标识差距扩大至 49.8 个百分点(Table 27)。
      • 普查发现 64% 的主流开源模型分词器未覆盖工具协议词元,且自适应嵌入邻近搜索可恢复大部分攻击成功率(Table 31, Table 32)。
    • 作者结论与启示:作者认为对话模板注入攻击的权威性主要来自模型后训练中对保留控制向量赋予的学习信号;安全研究与防御部署必须深入分词器底层并审查传递给模型的具体词元 ID。
    完整解读
已经到底了