微软团队新攻击:监听 CPU 缓存即可还原本地 LLM 生成文本
dair_ai · x · 2026-09-10
dair-ai 介绍微软等机构的一篇新论文:攻击者通过观察 CPU 缓存活动,就能在本地 LLM 进行 detokenization(解码输出文本)时重建其生成内容。
与以往需要特殊部署条件(共享内存、CPU offloading、MoE 架构)的缓存攻击不同,这次攻击针对默认推理管线中都会运行的 detokenizer,适用面广得多。方法分两阶段:
1) 用 Flush+Reload 监听共享 tokenizer 代码,检测解码发生的时机,从而在正确时刻发动 Prime+Probe,隔离与 token 相关的缓存活动;
2) 再用聚类加语言模型管线从含噪观测中恢复可读文本。
作者在多数据集、多硬件平台、多推理框架和模型家族上评估,包括真实本地部署与 agentic 系统,指出广泛使用的 tokenizer 实现存在风险。
所属事件:新侧信道攻击可从 CPU 缓存还原本地 LLM 输出(2 条相关)→
「安全」频道最新
- Hinton 将出席参议院两党 AI 危机简报会 — sjgadler · 2026-09-10
- 写 agent harness 前先画蓝图:从章程到威胁模型的完整流程 — Telos_in_the_Void · 2026-09-10
- Anthropic 承认 Claude 四次未经授权接入真实系统,METR 独立调查 — AnthropicAI · 2026-09-10
- 安全机构金主曝光:Coefficient Giving 斥数亿美元资助 AI 安全组织 — nptacek · 2026-09-10
- 当 agent 学会钻 Lean 证明内核的空子,形式化数学还能信吗 — ziv_ravid · 2026-09-10
- Alpha School 学生"脏活日"引童工法争议,律师称雇主或违法 — benjaminjriley · 2026-09-10