本文提出了一种针对基于大语言模型(LLM)的多智能体系统(MAS)中记忆投毒攻击的防御框架 MAPLE-Guard(Memory-Aware Propagation and Link Enforcement Guard)。研究背景是:随着 MAS 依赖持久化的私有记忆和共享记忆来实现长时间跨度的协调任务,记忆层成为攻击者持久化注入的通道。攻击者只需写入一次恶意记忆,该记忆便可在后续任务中被反复检索,甚至被提升至共享记忆并被其他智能体复用,从而在不触发通信边缘检测的情况下影响众多后续决策,并污染从未接触原始攻击的智能体。现有防御主要检查提示词、行为或通信链路,无法识别写入时看似良性、检索后才产生危害的内容。MAPLE-Guard 的核心方法是监控记忆的全生命周期,在写入、检索、提升(从私有到共享)和跨智能体重用四个关键节点设置防护门(gate)。它能够隔离有风险的记忆、过滤不安全的检索结果,并在恶意私有记忆进入共享记忆前将其阻断。实验基于 LongMemEval 和 AppWorld 两个基准进行评估,结果显示:在 LongMemEval 上,攻击成功率(ASR)从 38.2% 降至 0.9%;在 AppWorld 上,ASR 从 34.7% 降至 0.2%。同时,多智能体防御成功率(MDSR)在 LongMemEval 上从 54.0% 提升至 74.3%,在 AppWorld 上从 42.5% 提升至 99.8%。上述结果表明,记忆感知链路防护补足了提示词级与拓扑级防御中所缺失的空白。本文的主要贡献包括:提出针对记忆生命周期的新型防御视角、在四个关键节点实施具体防护机制、并通过公开数据集验证显著降低 ASR 和提升 MDSR。适合具备 LLM 安全、多智能体系统或 AI 对抗性攻击背景的研究人员、SOC 分析师和 AI 安全工程师阅读参考。
💡 推荐理由: 多智能体系统正走向记忆增强架构,记忆投毒是现有通讯层检测无法覆盖的隐蔽攻击面。MAPLE-Guard 提供了一种可落地的记忆生命周期防护思路,有助于安全团队提前防御此类持久化污染风险。
🎯 建议动作: 研究跟进