#audit

共收录 20 条相关安全情报。

← 返回所有主题
推荐 3.6
Conf: 50%
👥 作者: Rakesh Kumar Surapani, Pradeep Kumar Dolabehera Kakitapelli, Arun Morampudi, Praveena Padi

该论文关注工具型 AI 代理在生产环境中自主调用 API、数据库、浏览器及 MCP 等跨代理协议时的授权安全问题。作者指出,现有安全模型难以同时保证三个性质:代理的每一次重要动作都可追溯到人类主体;动作范围不超过人类实际委托的权限;事后可争议、可追责。现有文献多孤立讨论非人类身份凭证管理、经典访问控制、提示注入和审计日志,却较少聚焦授权决策点,即工具调用发生时的即时判定与强制执行机制。为此,论文提出一个主体层级框架,涵盖人类用户、运营者/部署者、编排代理、子代理和工具端点,并围绕五个相互依赖层展开:代理身份与凭证生命周期;多跳链上的委托与作用域传播;策略执行点上的运行时强制与即时授权;提示注入作为破坏主体层级的授权绕过;可审计性、来源追溯与不可否认性。方法上,作者对 2023 至 2026 年间约 180 篇候选文献筛选出的 89 篇主要来源进行结构化叙述性综述,提出七项结构性需求,推导出四层参考架构,并将需求应用于三种可部署参考配置。研究识别出运行时强制与聚合边界是主要未解决问题。该文适合安全架构师、IAM 工程师、AI 平台与 SOC 团队阅读,用于设计更可追责的代理授权体系。

💡 推荐理由: 工具型 AI 代理正成为生产基础设施,但授权决策点长期缺少系统化安全模型。该综述把提示注入重新定义为授权绕过,并给出身份、委托、运行时强制、审计五层框架,对设计可追责代理系统有直接参考价值。

🎯 建议动作: 研究跟进,并纳入内部 AI 代理授权架构与 IAM 评估

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Arslan Brömme

本文针对代理式AI系统的可审计性与证据可信度问题展开研究。在智能体流程中,系统频繁交换消息、调用工具、请求审批、进行结构化决策会话并修改共享工件;日志与锚点虽能提供篡改证据,但其证据含义往往是隐式的——哈希不能确立语义真实性,签名不能证明授权,外部锚点也无法证明捕获完整性。为此,作者提出了一套代理流程的证据声明模型(Evidence Claim Model),系统地区分了工件完整性、时间存在性、来源、审批证据、声明顺序、捕获声明、相关性声明、决策可追溯性、监控声明、锚定授权声明、策略评估声明、风险处理声明、缓解实施声明以及管理响应声明等类别。模型将每类声明映射到相应的机制、假设、局限性与威胁,并将“语义有效性”视为贯穿始终的重点局限。为支撑模型落地,作者勾勒了一个包含功能型CEO智能体、执行层、运营层、证据层和审计角色的代理组织结构,并引入了基于PDCA(计划—执行—检查—处理)思想的管理响应闭环。本研究的贡献是概念性的:不验证某个具体实现,不保证防止所有故障,也不宣称自动化法律合规。它提供了一套通用词汇表,用于明确某个“代理黑盒”能够支持哪些证据声明、无法建立哪些证明,以及需要在黑盒周边部署哪些控制措施。该论文适合智能体安全领域的研究者、AI治理与审计人员以及需要设计代理系统信任边界和监控策略的实践者阅读。

💡 推荐理由: 安全从业人员可借助该模型系统性地审视代理流程中的证据边界与信任假设,避免将哈希、签名等表面不可篡改性等同于语义真实性。它为设计AI系统的治理、审计与风险控制提供了结构化思路。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Arslan Brömme

本文由 Arslan Brömme 撰写,是一篇立场与架构论文,针对自主AI代理在相互通信、调用工具、交换中间结果及请求人工审批等流程中产生的全新审计难题。核心背景是 2026 年 OpenAI/Hugging Face 事件所暴露出的痛点:组织在事后难以准确重建“发生了什么、何时发生、涉及哪个代理或人类、适用哪条控制策略、记录是否被篡改”。为此,作者提出一种产品与供应商中立的黑盒架构,用于代理化过程的可审计性。该架构通过区块链锚定密码学承诺,覆盖选定的代理通信、人在回路审批、工具调用及过程工件,同时避免将敏感内容上链。文中定义了一个证据模型,将时间锚定和工件的完整性证明与事件排序、捕获真实性、授权锚定和因果可追溯性等属性区分开来;后几类属性需要额外的架构控制才能实现。论文进一步讨论了该架构在治理、风险与合规(GRC)中的实际用途,包括合规测试、基于风险的证据抽样、证据流监控、事件重建以及面向欧盟《人工智能法案》、NIS2 和《网络弹性法案》(CRA) 的监管报告准备。值得注意的是,作者声明本论文不提供实证性能或安全评估,且该方法并不能阻止代理的不当行为或证明语义上的真实性,其目标是强化后续验证关键过程痕迹的证据基础。读者适合关注 AI 治理、审计、区块链应用及代理系统安全的研究人员、合规工程师与安全架构师。

💡 推荐理由: 代理化AI流程的审计和合规是蓝队与治理团队即将面临的真实挑战。本文提供了一种不泄露敏感数据的区块链锚定证据思路,为事后取证和监管准备提供参考。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Peiying Zhu, Sidi Chang

本文针对智能体(Agent)评估中的证据充分性与覆盖范围问题,提出了一套名为 ClaimReceipt 的声明相对收据规范与选择性验证器。研究背景是:在智能体评测中,存在两种不同的证据问题:一是已报告声明能否从保留证据中重新计算得出(充分性);二是保留的记录是否覆盖了承诺的实验集合(覆盖性)。普通的通用日志和哈希链接记录无法可靠地回答这两个问题。ClaimReceipt 的核心方法是:将类型化的事务证据绑定到一份签名的实验清单上,并为每条声明返回 PASS、INVALID 或 INCONCLUSIVE 三种结果。作者在实现前冻结了规范(SHA-256 哈希为 18d109...b81),以确保规范不被实现细节污染。实验使用 1,392 条历史买方—卖方记录进行验证:CR-2 验证器重现了全部五个手工标注的审计结论,精确重放了 600 条确定性记录和 792 条后生成记录,在测试的消融实验下使全部 13 个声明字段组都保持非冗余,并且对 11/11 个语义故障返回预期结果,同时 0/8 误报。随后,作者进行了前瞻性的 CR-3 时期实验:在推理前承诺 30 项任务,终端收据被签名并链接,私人证据为审计方加密。完整证据得到覆盖性和账目 PASS;扣押一个终端收据返回 INCONCLUSIVE_COVERAGE;而扣押所有私人打开则保留覆盖性和协议验证,但使经济声明变得不确定——这些结果与预注册的预测完全吻合。收据插桩仅增加模型推理时间的 0.021% 和每事务 9.9 KB 的存储开销。规范可读性探针表明,冻结的规范对独立读者而言仍非完全无歧义。结论是,声明验证不仅需要声明充分的证据,还需要一个已承诺的宇宙,使遗漏变得可见。本文适合智能体评测设计者、AI 安全审计人员、以及关注可验证 AI 系统(特别是基于证据的审计机制)的研究者阅读。

💡 推荐理由: 为智能体评测的可信审计提供了可操作证据链机制,解决日志不可靠、覆盖范围不明的问题,助力蓝队自建评测流程的可复现与一致性验证。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Laurent Bindschaedler, Quentin Botha, Christoph Siebenbrunner

长时程智能体(如自动编码代理)执行数千个动作,其故障往往是顺序蔓延而非孤立错误。针对此类场景中的问责、因果追溯和第三方验证问题,论文提出“Agent Flight Recorder”(AFR):一种面向工具使用型智能体的防篡改审计追踪系统。该系统将智能体的每次操作捕获为一个结构化、规范化序列化的事件,包含从意图到执行至来源的八个语义字段,并通过哈希链与 Merkle 批处理实现篡改证据与紧凑的包含证明。为支持跨组织争议场景且不依赖任何一方的基础设施作为中立仲裁,AFR 定期将纪元根的哈希锚定到区块链上,使任何验证者都能借助公开的载荷和 Merkle 证明独立核验记录,而无需信任第三方中介。链上仅存储 32 字节的纪元根和回指针,事件本体不触碰链。实验基于合成智能体工作负载,评估了五种累积消融配置。结果表明:完整系统每次事件引入的中位延迟仅为约 48 微秒,每事件额外存储 512 字节;在 100 事件纪元的 L2 链上锚定成本约为每 10 万事件 2.30 美元。安全性方面,完整完整性栈可 100% 检测编辑、删除、重排序和分叉类篡改,且零误报。结构化取证查询在护栏(guardrail)与委派(delegation)审计上达到 1.0 的精确率,而对应的非结构化文本检索精确率仅为 0.013 和 0.077。该研究为高水平、可验证的智能体审计提供了新思路,适合对人工智能安全、审计与合规感兴趣的工程师和研究者阅读。

💡 推荐理由: 该论文填补了长时程智能体行为审计的空白,提供防篡改、可独立验证的追踪机制。对安全运营而言,可增强对提示注入、误操作等事件的溯源与问责能力,有助于构建可信的AI代理基础设施。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Lifei Liu, Haoran Yu

多智能体系统由多个独立部署者协作,在事故调查时,验证者需要确认哪一部署者发布了被报告的输出,以及每次跨部署委派边是否经过双方授权。现有凭证体系只能证明“谁被允许行动”,无法将运行者的身份与后期产生的输出字节绑定,也无法证明动态创建的委派边获得双方部署者授权。本文提出一种无需共享权威、公共日志或预先约定工作流的双层证明机制:第一层由可信部署者运行时对每次释放的输出哈希签名,以记录所释放字节;第二层通过祖先证据记录委派边的授权信息。值得注意的是,输出签名不能防范提示注入,但能提供审计依据。作者在统一威胁模型下比较了三种实现方式:签名链表、Merkle 链变体,以及双签名的有向无环图(DAG)。实验表明,当子密钥泄露后,仅单签名者的方案允许未经授权的父绑定,而双签名 DAG 因为要求父必须在边上授权而能拒绝该绑定。作者通过固定对手矩阵和回归测试验证了组合验证器。性能方面,在 Apple M1 Pro 上,祖先链验证每一跳延时为 24.3–499.2 微秒;在本地的实时多服务(A2A Agent Card + MCP 工具)测试中,30 个签名 DAG 任务全部通过验证,带证据的平均端到端时延为 813.1 毫秒,而不带证据时为 770.8 毫秒;在三可用区 AWS 分布式部署中,1,000 个有效路径全部验证成功,签发平均耗时 3.651 毫秒,完整验证为 5.015 毫秒,但该云结果不计入 TLS/mTLS、KMS 和模型推理延迟。论文的核心贡献在于为动态多智能体委派场景提供了可审计、可验证的跨部署者输出溯源机制。

💡 推荐理由: 多智能体系统的安全事件溯源和归因面临新挑战。本文首次提出针对动态委派关系的部署者侧证明设计,帮助蓝队回答“谁发布了肇事输出”和“委派链是否被非法篡改”,为构建可审计的 LLM/Agent 基础设施提供理论支撑。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Iyadh Khan, Patrick Nilackshan, Mohamed Aathif, Mohamed Theesan, Sandareka Wickramanayake, Sanka Rasnayaka

本文首次系统性地审计了行为生物特征认证(BBA)系统中的人口统计信息泄漏问题。BBA 系统使用深度学习模型将眼动、语音、按键/触摸动态、步态等生物信号转换为身份嵌入向量,用于用户认证。然而,这些嵌入在编码身份的同时,可能无意中泄露性别、年龄、身高等敏感人口统计属性。攻击者若能够访问认证模型,即可以从生物信号中推断出训练或注册阶段未见过的用户的人口统计信息。作者在 9 个数据集上评估了 11 个模型,涵盖四种生物特征模态,并进一步基准测试了四种事后抑制方法:增量变量消除(IVE)、希尔伯特-施密特独立性准则(HSIC)、对抗式编码器-解码器(AED)和受保护属性抑制系统(PASS),以衡量它们在保持认证效用的同时减轻人口统计泄漏的能力。实验结果显示,泄漏程度和可抑制性在不同模态、模型架构和学习目标之间差异显著。语音嵌入的泄漏较高但可以有效抑制,而按键/触摸动态嵌入的泄漏较低但极难消毒。该研究揭示了行为生物特征认证中一个基础性的隐私风险,并为影响人口统计信息可抑制性的因素提供了见解。适合生物特征安全、隐私保护机器学习、认证系统设计相关研究人员阅读。

💡 推荐理由: 行为生物特征认证日益普及,本文揭示了其嵌入向量可能泄露人口统计属性的系统性风险,为隐私保护与合规评估提供了首个跨模态审计基准,对蓝队评估认证系统隐私风险有直接参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Jiten Oswal, John Cadeddu

本文针对代理系统中动作授权与审计披露之间的根本冲突提出了一种新的架构设计。传统上,系统为了授权某个动作必须查看其原始参数,而为了审计又需要将这些参数记录在不可篡改的账本中,这导致敏感数据(如收件人、付款备注、记录标识符)被持久化存储,产生隐私泄露风险。作者主张将“披露”与“授权”分离,并引入字段级(field-tier)的最小化机制。核心思想是:不再以动作类别为单位,而是对每个参数字段进行分级。第一类字段允许策略合法匹配,因此以原始形式传输;第二类字段虽与策略相关但具有识别性,仅以投影形式(如邮箱域名、模板化路由形状)传输;第三类字段无合法策略用途,则完全不离开工作负载。关键性质是:账本承诺(commitment)是在最小化之前对完整未缩减参数计算出的规范摘要,因此该承诺独立于分级表。重新分类某个字段只会改变后续披露的内容,而不会使历史条目失效、重开哈希或改变离线验证者的检查内容。此外,分级表、策略模式和线路模式均由每个动作的单一声明生成,确保决策方和记录方持有相同的规则,防止不一致。文章还讨论了架构中“哪一方应计算每个已证明事实”的问题,提出以“哪一方能在不被察觉的情况下撒谎”为判断依据,得出三个结论:客户端因持有数据而负责计算参数摘要;客户端在结构上被阻止命名其受控的定义,否则会向签名账本写入虚假陈述;客户端证明其应用了哪个分级表,从而使分歧可被检测。作者给出了每个投影的泄漏分析,报告了一起首次投影未能移除标识符的事件,并阐述了该设计未能消除的剩余信任。本文适合对隐私保护、可审计系统、代理安全及最小化披露机制感兴趣的研究者和安全工程师阅读。

💡 推荐理由: 该研究为代理/自动化系统提供了字段级最小化的形式化方法,在不牺牲授权与审计能力的前提下降低敏感数据暴露面,对合规与隐私保护场景具有直接参考价值。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 9.5
Conf: 50%
👥 作者: Kavita Kumari, Alessandro Pegoraro, Hossein Fereidooni, Ahmad-Reza Sadeghi

本文提出了一种名为 Xplain 的模型解释性分析方法,旨在揭示模型解释中存在的“不可见相关性”(invisible correlations)。研究人员观察到,现有的可解释人工智能(XAI)方法通常只关注单一特征对预测结果的直接影响,而忽略了特征之间隐含的、非直观的相互作用,这些相互作用可能对模型的决策行为产生重要影响。为此,Xplain 设计了一种新的框架,能够从模型解释结果中自动挖掘并量化这些隐藏的关联模式,从而帮助安全分析师和模型审计人员更全面地理解模型行为。该方法的核心理念是将解释视为一种数据来源,利用统计关联分析和图结构来表征特征间的协同或抑制关系。作者通过实验证明了 Xplain 在多种模型和数据集上能够发现传统解释方法无法捕捉的关联,并展示了其在模型公平性、鲁棒性分析以及对抗样本检测(作为防御辅助手段)中的潜在用途。论文的主要贡献包括:其一,首次系统化定义了模型解释中的不可见相关性问题;其二,提出了一个无需修改原模型即可扩展的解释增强算法;其三,提供了可视化工具用以直观展示这些关联。本文面向的研究读者包括可解释人工智能、模型审计、以及安全防御领域的研究人员和工程师。需要注意的是,当前仅基于摘要进行分析,完整实验细节和代码尚未公开。

💡 推荐理由: 为蓝队和模型审计人员提供了一种新视角:不仅能解释单个预测,还能揭示特征间隐藏关联,帮助识别模型中的意外偏见或潜在后门行为,增强AI系统透明度。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Aaditya Pratap, Harsh Kasyap, Somanath Tripathy

本文对本地部署大语言模型(LLM)的输入侧越狱防御机制进行了系统性审计。研究背景是:通过Ollama等推理引擎本地部署的LLM,缺乏API服务模型所具备的内容审核与滥用检测机制,因此模型安全性完全依赖于防御手段,而防御手段的有效性取决于其设计时基于的假设。论文针对越狱攻击下的防御机制展开审计,将防御分为两类:一类提供形式化保证(如SmoothLLM、Erase-and-Check、Sequential Monitors),另一类依赖经验检测结果(如Semantic Smoothing、Self-Denoised Smoothing、Perplexity Filtering)。作者并不停留在观察防御失效,而是将每次失败追溯至具体假设:对每种防御提取其依赖的条件,推导出假设被违反时应当出现的经验模式,并在六个开放权重模型(14B至35B参数)上,使用包含100个越狱提示(来自40多个公开来源)的语料库进行测试,总计生成13,800条评估记录。核心贡献在于提供了防御失效根因分析框架,揭示了防御假设与语义攻击实际行为之间的差距,为设计和评估针对语义越狱的鲁棒防御提供实证依据。适合安全研究员、红队成员以及负责本地LLM部署与安全治理的工程师阅读。

💡 推荐理由: 本地部署LLM缺乏云端过滤,安全完全依赖防御机制。本文首次将防御失效追溯到具体假设,帮助蓝队理解为何现有防御会被语义攻击绕过,为评估和选择防御提供实证依据。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Josef Gattermayer, Jan Kalivoda, Arman Bašović

该论文基于网络安全公司 ack3 发布的 H1 2026 DeFi 事件数据集,对 2026 年 1 月 1 日至 6 月 29 日期间发生的 135 起 DeFi 安全事件进行了系统性分析,重点关注智能合约审计范围与事件路径之间的关系。数据集显示这些事件造成的总损失约为 9.3986 亿美元。研究人员为其中 68 起事件找到了公开的审计历史记录,并逐起比对了事件攻击路径是否落入事发前已公开的审计范围之内。结果发现:46 起事件的攻击路径完全处于所有已识别审计范围之外,20 起事件至少有一条路径在某个审计范围内,另有 2 起无法判定。在这 68 起事件子集中,范围外路径在数量上占 67.6%,在报告损失金额上占 94.4%。损失加权结果主要受两起大型事件影响;剔除这两起事件后,范围外路径的损失占比仍达 72.1%,说明结论方向稳健。论文还描述了审计时效(审计与事件之间的时间间隔)、时间维度上的损失分布以及受影响项目类型。核心结论是:项目层面的审计历史与事件路径层面的审计覆盖范围是两个相互独立的关键变量,存在审计记录并不等于该次攻击路径已被覆盖。该研究对 DeFi 审计实践、风险评估和保险定价具有直接参考价值。适合智能合约审计师、DeFi 安全研究者、区块链安全团队以及风险管理从业人员阅读。

💡 推荐理由: 该研究用实证数据说明了“已审计”标签的局限性:多数攻击路径根本不在审计范围内,提醒安全团队不能依赖历史审计作为安全保证,必须扩展审计覆盖和持续监控。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Allison Wilson, Sina Moradi Sabet, Diar Shakimov, Panteha Shahrivar, Mohammad Reza Bagheri, Dean Konenkamp, Mohammad A. Tayebi

本文提出IntelliAudit系统,旨在解决IT审计中自动化评估证据的难题。传统审计需要审计员判断异构组织证据(如政策、记录、电子表格和操作工件)是否满足语义安全与合规控制,这种判断难以自动化,因为相关证据分散且审计结论依赖证据充分性而非关键词匹配。IntelliAudit是一个基于检索增强的多代理系统,给定一个控制项和证据语料库,它能够检索相关工件,生成基于证据的评估,挑战不利发现,裁决分歧,最终生成面向审计师的推荐意见,包含引用证据、理由、缺失证据分析和补救建议。系统在ISO/IEC 27001上实例化,并在多个模拟组织中通过专家审计师审查和审计准备用户反馈进行评估。结果显示IntelliAudit能够支持控制解释、证据推理和审计准备流程,同时也揭示了人类监督对于校准充分性判断和纠正过于宽松建议的重要性。作者认为,这种检索增强的多代理系统可以辅助审计证据审查,但应作为决策支持工具而非自主认证系统。该研究为安全合规审计的自动化提供了新思路,强调了人机协作的必要性,适合审计自动化研究者和企业安全合规团队参考。

💡 推荐理由: 该研究展示了LLM多代理在审计证据评估中的潜力与局限,提醒安全团队在引入AI审计工具时需保留人类监督,避免过度依赖自动推荐。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Victor Maricato

本论文针对黑盒语言模型训练数据泄露问题,提出了基于概率视角的成员推断(MIA)审计方法,并批判了传统聚合指标(如ROC-AUC)的误导性。作者首先指出,现有的MIA评估常被无模型盲基线混淆,这类基线仅通过表面文本特征就能较好区分成员与非成员,从而高估了模型实际泄露。通过将采样视为对输出分布的估计,并利用其泛函定义泄露信号,论文在WikiMIA和IID Pile分割上验证了盲基线的强大(WikiMIA上盲词袋分类器AUC达0.97,且采样不增加收益),同时揭示采样在逐文档提取中能发现真实危害。在Pythia系列模型上,实验表明:500个Pile文档中16.6%的文档携带的真实标识符(如邮箱)可被精确提取,并通过错配前缀对照证明泄漏归因于特定文档;泄漏比例随模型容量从410M的5.6%增至6.9B的16.6%。风险分布不均:代码域中标识符泄露强度约为散文域的3倍,且散文域仍有明显正向信号(4.0%到12.1%);任意保留连续文本的恢复仅显著出现在代码域。温度与核采样影响甚微,16个token前缀即足够,语料去重也未显著降低泄露。论文的核心贡献是发布leakit——一个黑盒提取审计工具,并主张隐私审计应报告按领域分解的逐文档提取率,而非单一聚合AUC。该研究为LLM隐私评估提供了更精确的方法论,适合模型部署方、安全审计人员及AI治理研究者阅读。

💡 推荐理由: 该研究揭示聚合AUC掩盖真实训练数据泄露,尤其是唯一标识符(如邮箱)可被逐文档提取,且随模型规模增大而加剧;对LLM隐私合规和AI安全审计具有直接参考价值。

🎯 建议动作: 纳入内部隐私与安全评估流程,研究leakit工具并结合自身模型进行试点审计

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Rishav Chourasia, Ergute Bao, Uzair Javaid, Xiaokui Xiao

本文对苹果公司的差分隐私框架(DifferentialPrivacy.framework)进行了系统性审计,重点考察其实现中的软件缺陷、配置错误以及由此带来的实际隐私风险。研究首先分析了苹果在iOS和macOS中部署的差分隐私机制,包括私有化数据分析、频数估计等核心组件,通过逆向工程和黑盒测试发现多处实现偏差:例如,随机化算法中的参数错误导致隐私预算实际值低于预期;初始化时的种子误用可能导致可预测的噪声序列;部分场景下配置参数未遵循官方协议,使得隐私保护强度退化。进一步地,作者构建了形式化验证模型,证明了这些缺陷足以使敌手在合理假设下恢复出用户数据的统计分布信息,显著削弱了差分隐私的理论保证。实验部分基于苹果公开的隐私数据集和模拟环境,量化了实际信息泄露风险,并对比了理想情况下应达到的隐私水平。该工作不仅揭示了工业级隐私系统实现中的常见陷阱,还提出了改进建议,包括更严格的单元测试、运行时验证机制以及配置审计工具。对于安全从业者,本文强调了即使理论基础坚实的隐私技术,在工程实现中也可能引入严重漏洞,需要持续监控与审计。

💡 推荐理由: 苹果差分隐私框架被广泛用于收集用户数据,其实现漏洞可能直接导致隐私泄露。该研究首次从实现层面揭示真实风险,对评估大型平台隐私保护可信度至关重要。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Quinn Burke 0002, Anjo Vahldiek-Oberwagner, Michael Swift, Patrick D. McDaniel

本文提出了一种名为“它是特性而非缺陷”的状态回滚机制,旨在解决机密云计算中应用状态一致性与安全审计的冲突。在机密计算环境中,应用运行于可信执行环境(TEE)内,但云提供商或恶意攻击者可能试图通过回滚状态(如日志、数据库快照)来破坏完整性或隐藏攻击痕迹。现有方案要么牺牲安全性(允许任意回滚),要么牺牲灵活性(禁止回滚)。本文设计了一种可审计的状态回滚协议,利用加密累加器(如Merkle树)记录所有状态变更的历史,并强制回滚操作必须经过多方共识和审计日志记录。核心创新在于将回滚视为一项显式功能,而非需要防止的漏洞:系统允许回滚,但每次回滚都会产生不可抵赖的证据,供事后审计。实现上,作者在Intel SGX和AMD SEV-SNP原型上进行了验证,实验表明性能开销在可接受范围内(约15%)。该工作适合云计算安全、可信执行环境、审计日志领域的研究人员和工程师阅读。

💡 推荐理由: 首次将状态回滚从安全漏洞重新定义为可审计特性,解决了机密计算中数据持久性与防回滚矛盾的长期难题,提升云租户对TEE的信任。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Rakshit Naidu

该论文提出了一种新的群体公平性度量方法——Privacy-Cost Equity Ratio (PCER),用于评估差分隐私(DP)机器学习系统中的群体公平性。传统的公平性度量主要关注模型输出(如准确率)在不同群体间的差异,但忽略了隐私成本(即信息泄露风险)的分配不公。作者认为,隐私成本本身是一种伤害,那些非自愿承担更高隐私暴露的群体应该从系统中获得比例更高的收益。基于这一补偿性公平框架,PCER被定义为群体正预测率与群体过拟合差距的比值。过拟合差距上限由标准成员推理攻击的边界推导得出,因此PCER是一个保守的收益-暴露比度量。PCER仅需要每个群体的训练和测试准确率(无需影子模型),因此是一种实用的审计工具。作者在多个基准数据集(包括表格数据和NLP领域)上,在不同隐私预算下使用DP-SGD进行评估,并与标准公平性度量进行比较。结果表明PCER能发现基于纯输出度量无法察觉的不公平模式,例如在COMPAS数据集上,受保护群体同时承受了更大的隐私暴露和更差的预测结果,而人口统计平等差距完全掩盖了这一双重劣势。敏感性分析显示,当隐私保护非常强时,所有群体的过拟合差距都趋近于零,此时基于暴露的审计失效。总之,该研究强调了对隐私保护系统进行公平性审计时,不仅需考虑谁从结果中受益,还需考虑谁承担了保护的成本。适合机器学习公平性研究者、差分隐私从业者、系统审计员阅读。

💡 推荐理由: 传统公平性审计只关注模型输出差异,忽略隐私成本分配不公;本工作提供一种实用审计工具PCER,能揭示被掩盖的双重劣势。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Lea Roxanne Muth, Marian Margraf

本文提出ASSERT(自动化安全概念结构提取与反向拓扑检查)框架,旨在解决NIS-2指令下从遗留IT安全概念(IT-SCs)向机器可读合规制品迁移的验证问题。现有研究主要聚焦于生成新概念,但缺乏对遗留文档的提取、验证与导出机制。ASSERT框架通过以下步骤实现:首先,利用基于本体的提取方法将遗留文档转化为形式化的文档图;其次,构建一个独立的参考状态图(基于BSI的Grundschutz++标准),并通过五类图差(新增、缺失、修改、未变化、冲突)进行确定性比较;最后,导出符合OSCAL模式的系统描述与评估证据。实验使用BSI提供的RecPlast数据集,比较了本地开源模型与商业模型在三种不同参考本体暴露配置下的性能。结果表明,ASSERT能够量化文档与基础设施间的不一致性,但存在发现未记录实体与强制模式之间的矛盾。该研究为合规审计中的逆向工程提供了新方法,适合安全合规工程师、审计人员及标准化研究者关注。

💡 推荐理由: 本文针对NIS-2合规要求,提出了首个将遗留IT安全概念文档自动提取、验证并导出为标准化OSCAL工件的框架,填补了迁移验证的空白,有助于减少合规风险。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Stefan Beyer

该论文对2022年1月1日至2026年3月27日期间(四年零三个月)的Web3安全态势进行了实证分析。研究数据集包含来自22家独立安全公司的23,818份公开审计结果,以及rekt.news记录的218起真实世界漏洞利用事件,总损失约77.6亿美元。研究有三个核心发现:第一,审计结果的分布(按严重性、类别和技术栈)在整个观察窗口内基本稳定,严重和高级别漏洞占比每年保持在15%-17%的区间内。第二,实际漏洞利用损失的类别分布与审计结果的类别分布不一致:私钥泄露、钓鱼和社会工程攻击向量占累计损失的约49.6%,但在公开审计结果中占比极小。第三,实际损失呈现极端集中性:最大的8起事件占累计美元损失的50.6%,最大的20起事件占71.4%,这种分布形状不符合高斯假设。论文采用的分析惯例是审计输出和漏洞利用输出描述的是不同群体,因此将两个数据集并行展示,而非直接比较。该研究揭示了当前区块链安全审计实践与真实攻击损失之间的鸿沟,强调现有审计可能忽略了关键攻击向量(如私钥泄露、社会工程),为安全团队和审计机构提供了改进方向。

💡 推荐理由: 该研究揭示了公开审计结果与实际损失之间的系统性偏差,指出私钥泄露、钓鱼和社工等非技术漏洞在审计中被严重低估,但实际破坏巨大,对安全团队优化审计范围和防御策略有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Rui Zhao, Muhammad Shoaib, Viet Tung Hoang, Wajih Ul Hassan

本文针对现有防篡改日志系统在高负载场景下开销高、数据丢失严重且仅提供粗粒度篡改检测的问题,提出了Nitro——一个高性能、支持细粒度篡改检测的审计日志系统。Nitro利用eBPF技术避免内核重编译,从而简化部署。为了正式证明其安全性,作者提出了一个新的日志系统定义框架,并给出了符合该目标的实用密码学构造。与以往仅关注密码学处理的工作不同,Nitro将密码学部分与日志的前后处理协同设计,充分利用系统级优化。实验表明,Nitro在高压力条件下性能提升10-25倍,在真实场景中提升2-10倍,且数据丢失近乎为零。此外,还提供了增强变体Nitro-R,通过引入内核内日志缩减技术进一步降低运行时开销。

💡 推荐理由: Nitro解决了防篡改日志系统在实际部署中性能瓶颈和部署复杂性的核心痛点,其细粒度检测和eBPF免编译特性对SOC和审计系统建设有直接参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 10.5
Conf: 50%
👥 作者: Florian A. D. Burnat, Brittany I. Davidson

本文聚焦于多租户检索增强生成(RAG)服务中的隐私审计问题。现有RAG系统通常声称每个账户满足差分隐私(DP),即每个账户的查询对索引满足(ε_acc, δ_acc)-DP。然而,作者发现同租户下多个账户合谋(即同一租户的多个账户协调攻击其租户的索引)会导致隐私边界失效:对于高斯噪声检索,已知DP组合理论表明,合谋者的联合泄漏以Θ(√k·ε_acc)的速率无条件恶化。跨租户和外部合谋只有在显式访问控制失败(M4)时才会达到相同速率,否则这些场景的设计泄漏为零,属于架构审计而非DP审计。作者展示了一种实现该速率的攻击,并推导出针对RAG的成员推理攻击(MIA)预测,并通过实验验证。为了能够审计这种每个账户与联合隐私之间的差距,作者设计了第一个审计协议,该协议运行在未修改的RAG部署上,针对检索-分数通道(即每个账户DP保证实际覆盖的噪声-选择步骤)输出定量的(PASS, ε_audit)判定,而无需索引披露、流水线重新设计或模型权重暴露。生成通道隐私(即基于所选文档的LLM输出)被视为独立的审计谓词,应与此协议组合,但本文明确将其排除在外。该协议组合了通用密码学原语(Merkle账本、ZK函数应用证明、高斯噪声证明)与六个RAG特定原语(嵌入承诺、索引内容向量承诺、每个账户查询账本、噪声-选择证明、跨租户包含证明、合谋规模估计器),并支持封闭形式的审计边界和Rényi-DP矩会计追踪。

💡 推荐理由: 该研究揭示了多租户RAG系统中每个账户差分隐私声明的漏洞,即同租户多账户合谋可显著放大隐私泄漏,并提供了首个可部署的审计协议,有助于验证实际RAG服务的隐私承诺,对依赖RAG的云服务提供商和审计人员具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)