#detokenizer

共收录 1 条相关安全情报。

← 返回所有主题
👥 作者: Roy Weiss, Benyamin Konstantinov, Eitam Sheetrit, Tomer Simon, Yisroel Mirsky

本文提出了一种针对本地部署大语言模型(LLM)的侧信道攻击方法,通过观察 CPU 缓存活动来重建模型生成的文本。与以往依赖特定部署条件(如共享数据内存、CPU offloading 或 Mixture-of-Experts 架构)的攻击不同,该方法针对的是 detokenizer(解码器)——这是所有默认 LLM 推理流程中都会使用的组件,因此攻击面更广。攻击流程分为两个阶段:首先使用 Flush+Reload 技术监控共享的 tokenizer 代码,精确检测解码发生的时机;然后在正确的时间窗口执行 Prime+Probe,捕获与当前生成的 token 相关的缓存访问足迹。由于直接读取缓存信号会引入大量噪声,作者设计了一个聚类加语言模型的流水线,从含噪声的缓存观测中恢复到语义准确的文本。实验在多种数据集、硬件平台、推理框架和模型家族上进行,证明了该方法能够从真实世界的本地 LLM 部署(包括智能体系统)中重建语义准确的输出。作者还特别指出,当前最广泛使用的 tokenizer 实现大多易受此攻击影响,这些实现被嵌入到许多流行的本地 LLM 产品和智能体框架中,例如 OpenClaw(作者已实际演示了攻击效果),从而极大地拓宽了攻击的实际威胁面。该研究揭示了本地 LLM 推理中一个此前未被充分重视的隐私泄露环节,提醒开发者关注 detokenizer 阶段的侧信道风险。

💡 推荐理由: 该攻击针对 detokenizer 组件,不依赖特定模型架构或硬件 offloading,影响面覆盖主流通用 LLM 推理框架和智能体系统。即使是完全本地的 LLM 服务,攻击者也可能通过共享 CPU 缓存窃取模型输出内容,对敏感对话和智能体内部推理造成隐私威胁。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)