本文针对面向战场物联网(IoBT)任务控制的策略感知大语言模型检索增强生成(PA-LLM-RAG)框架,首次系统研究了知识库投毒攻击及其防御。作者提出了一种新颖的“查询无关语义检索投毒”(Query-Agnostic Semantic Retrieval Poisoning)攻击方法,该方法向IoBT知识库中注入精心构造的语义规则,无需知道运行时用户提示即可在所有操作员查询类型上获得高检索排名。实验表明,单条注入规则(投毒率仅1.6%)即可实现85%的LLM上下文污染,投毒率饱和点为7.7%,证明即使极小的知识库破坏也足以篡改任务决策。为应对此威胁,作者提出了CLD-KB(基于网络分层防御的知识库保护)框架,一种双重检测器异常检测方案,结合One-Class SVM边界检测和创新的“基于成员的类别扩散分析”(Member-Based Category Spread analysis),利用IoBT策略的三分类体系,在决策LLM之前识别被投毒的规则。CLD-KB在投毒检测和知识保留上显著优于DBSCAN、LOF、K-Means、孤立森林和One-Class SVM五种基线方法,每次任务仅增加7ms计算开销,证明其作为LLM驱动的IoBT任务系统中高效、可边缘部署的防御方案的有效性。该研究揭示了RAG系统在关键领域的独特安全漏洞,并提供了实用的防御思路。
💡 推荐理由: 首次系统研究面向RAG知识库的语义投毒攻击,揭示低投毒率即可实现高污染率的关键威胁,并提出轻量级可边缘部署的双重检测防御,对LLM在关键任务场景(如军事、医疗)的安全落地有重要警示意义。
🎯 建议动作: 纳入内部评估:建议AI安全团队在自研RAG系统或采购LLM服务时,测试知识库投毒攻击的影响,并评估CLD-KB防御的适用性。