#cache-isolation

共收录 1 条相关安全情报。

← 返回所有主题
👥 作者: Bowen Sun, Yixi Cai, Xiaogeng Liu, Zhengyue Zhao, Yinzhi Cao, Chaowei Xiao

本论文提出 KeyPooling,一种针对大语言模型(LLM)API 中继(relay)路径的缓存隔离测量方法。研究背景是:LLM API 中继通常对客户进行独立认证,但转发请求时往往使用共享的提供商凭据。提供商将提示缓存(prompt cache)作用域限定在上游主体和命名空间,因此映射到同一个缓存身份的中继客户可以观察到彼此的缓存状态。已有工作显示特定端点存在缓存共享,但未定位是哪个凭据、池、适配器或嵌套跳数最终控制缓存身份。KeyPooling 通过跟踪缓存查找和写入过程中的客户身份,验证运行时转换,并逐一测试预测的身份组件。实验从五个连接到 OpenAI 和 Anthropic 的开源网关注入,发现默认情况下没有一个将客户绑定到上游凭据;在共享凭据下,五个网关均暴露了跨客户缓存读取。主体验证、命名空间拆分、池关联以及适配器和嵌套中继对比,定位了控制的转换。在一个独立于结果导向的每周 OpenRouter 框架中,测试覆盖了 80.5% 的合格 token 量,发现 28 个标签中有 12 个(占本量的 33.7%)发生跨账号读取。在一个生产路由上,受控流程无需目标访问即恢复了连续八个目标位置。更广泛的测试表明,缓存粒度、路由、速率限制、归属和预算是逐 token 恢复的条件,而非安全控制。论文提出防御契约:每个客户必须进入提供商强制执行的域,或者基于认证身份派生的命名空间必须存活于每一次最终缓存查找和写入。将拆分置于可复用的公共前缀之后,在 1.7% 至 2.5% 的成本增加下保留了大部分建模复用。本文适合 LLM 安全研究者、API 网关开发者和云安全工程师阅读,核心贡献是系统化测量方法、跨提供商漏洞验证以及可操作的防御设计。

💡 推荐理由: 该研究揭示 LLM API 中继普遍存在的跨租户缓存数据泄露风险,直接影响使用共享凭据的网关客户,可能导致私有提示内容被他人推断。它提供了可复现的测量方法和防御契约,对 SOC 和云安全团队评估第三方 LLM 服务供应链安全具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)