新攻击可从 CPU 缓存痕迹重建本地 LLM 输出文本
chaumian · x · 2026-09-09
arXiv 论文《Detokenization Leaks》提出一种针对本地部署 LLM 的新侧信道攻击:
- 攻击面:不同于以往依赖共享内存、CPU offloading 或 MoE 架构假设的攻击,该方法瞄准默认推理管线中必有的 detokenizer(解码器)。
- 手法:用 Flush+Reload 监听共享 tokenizer 代码以定位解码时机,再在恰当时刻执行 Prime+Probe,分离出与 token 相关的缓存活动;随后用「聚类+语言模型」流水线从含噪缓存观测中恢复文本。
- 效果:在多数据集、多硬件平台、多推理框架和模型家族上验证,能从真实本地 LLM 部署中恢复语义准确的输出,包括 agentic 系统。
- 影响面:最广泛使用的 tokenizer 实现均受影响,且已实际演示对 OpenClaw 等流行本地 LLM 产品与 agent 框架的攻击,大幅拓宽了实际攻击面。
「安全」频道最新
- 欧洲 AI 主权困局:DeepL 转投 AWS 暴露云依赖死结 — agstrait · 2026-09-09
- Hugging Face 遭入侵后,Zero Trust 网络被看好成安全新风口 — bookwormengr · 2026-09-09
- 作者观点:实验室测试模型可被利用的风险,比模型自主作恶更危险 — dreamwieber · 2026-09-09
- 上海AI实验室提出首个智能体认知风险三层系统分类框架 — jiqizhixin · 2026-09-09
- AISI 无硬实力托底,前沿模型使用权将靠实力争取 — agstrait · 2026-09-09
- 博主警告:好想法别喂给云端 LLM,否则会被当作 AI 发现 — SonnyDayCreates · 2026-09-09