推荐 8.5
Conf: 50%
本文研究检索增强生成(RAG)系统中后检索冲突消解机制对知识投毒的鲁棒性。现有黑盒投毒攻击通常以正面反驳的方式直接断言目标答案,与冲突消解器视为'已定事实'的参考信号形成明显矛盾,因此容易被检测。作者提出一种名为 PURPOSE 的严格黑盒投毒攻击方法,将注入内容重新定义为一种'最小化冲突的更新',而非对抗性反驳。PURPOSE 首先从查询中提取与消解器可能参考事实相关的命题,然后以这些事实为锚点构造一个'代理事实'作为事件支撑,使注入内容与消解器可能验证的信息保持一致,同时引导生成器输出目标答案。实验基于三个问答基准、五个生成器和三种冲突消解方法,PURPOSE 在 45 种设置中的 35 种取得最高攻击成功率(ASR),相比最强的先前攻击平均 ASR 提升 9.7 个百分点。结果表明,非矛盾式注入是增强 RAG 投毒攻击的一种实用模式,并揭示现有冲突消解机制在面对一致性投毒时的脆弱性。适合关注大模型安全、RAG 系统可信性和对抗性机器学习的蓝队研究人员与安全工程师阅读。
💡 推荐理由: 揭示 RAG 中看似合理的冲突消解机制仍可被巧妙投毒利用,攻击者无需白盒信息即可实现高成功率,威胁企业级 RAG 应用的输出可信性。
🎯 建议动作: 研究跟进
排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)