#privacy

共收录 334 条相关安全情报。

← 返回所有主题
👥 作者: Ali Naseh, Yuefeng Peng, Anshuman Suri, Harsh Chaudhari, Alina Oprea, Amir Houmansadr

本文研究检索增强生成(RAG)系统中的成员推断攻击(Membership Inference Attack, MIA)问题。RAG 通过将外部知识库中的文档检索结果注入到大语言模型的上下文中,实现无需调整模型参数的接地生成。尽管不更新权重避免了通过模型参数泄露训练数据,但检索到的文档本身可能被攻击者利用,构成新的隐私泄露面。已有的成员推断和数据提取方法通常依赖越狱提示或精心构造的非自然查询,容易被 RAG 系统中常见的查询改写技术检测或拦截。为此,作者提出一种名为“审讯攻击”(Interrogation Attack, IA)的新型成员推断技术,专门针对 RAG 数据存储中的目标文档。其核心思想是构造自然语言查询,使得只有目标文档出现在上下文中时该查询才能被正确回答,从而以黑盒方式推断文档是否在数据库中。实验表明,该攻击仅需 30 次查询即可完成单文档推断,且隐蔽性显著优于现有方法:常规检测器对已有攻击生成的对抗提示的识别频率是对 IA 生成提示的约 76 倍。在多种 RAG 配置下,IA 在 1% 假阳性率下的真阳性率(TPR@1%FPR)相比先前推断攻击提升 2 倍,而单文档推断成本低于 0.02 美元。该研究揭示了 RAG 系统中“通过上下文泄露”的新隐私风险,凸显了检索端防御的重要性。适合关注 LLM 隐私、RAG 安全及对抗机器学习的蓝队研究人员阅读。

💡 推荐理由: RAG 已成为企业级 LLM 应用的标配,本文首次展示了仅用自然查询即可对文档库进行高隐蔽性成员推断,成本极低,威胁到机密数据库的保密性,蓝队需重视检索环节的隐私风险。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
INFO
PAPER 2026-08-02

SoK: Social Cybersecurity.

推荐 9.5
Conf: 50%
👥 作者: Yuxi Wu, W. Keith Edwards, Sauvik Das

该论文是一篇关于社会网络安全(Social Cybersecurity)的系统性综述(SoK)。研究背景是:传统网络安全与隐私(S&P)系统在设计时往往忽略用户的社会行为和社会关系,导致用户在实际使用中难以在理想的安全策略与社会互动之间取得平衡。作者系统分析了先前在社会网络安全领域的工作,并基于其与四个S&P相关的社会行为的相关性进行结构化梳理:(1) 协商共享资源的访问权限;(2) 共享与社会化认证;(3) 管理自我呈现(如隐私设置、个人信息展示);(4) 影响他人对S&P的行为。进一步地,论文将社会距离划分为四个尺度——亲密、个人、社交、公共——并指出期望的访问控制策略、认证方法以及隐私和共享偏好会随社会尺度变化而变化。作者通过Ackerman在社交计算系统中提出的“社会-技术差距”视角评估当前研究现状,发现社会行为明显影响S&P偏好和需求,但现有S&P系统在设计时对这些行为缺乏理解。这种不匹配迫使用户不得不在实现理想安全策略和降低社交摩擦之间做出选择。为弥合这一差距,论文提出了一项社会网络安全的研究议程,旨在使安全与隐私目标更好地与社会需求、偏好和行为对齐。主要贡献包括:对社会网络安全文献的分类框架、社会距离尺度的引入、对现有系统不足的评估,以及未来研究方向的建议。该论文适合安全系统设计者、隐私研究员、人机交互(HCI)与安全交叉领域的研究人员阅读,有助于理解安全机制设计中的社会维度。

💡 推荐理由: 帮助蓝队和安全架构师理解:安全机制若不考虑社会语境,会导致用户规避或低效使用,进而削弱整体防护;本综述为设计更贴合用户行为的安全策略提供理论基础。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Tania Ghafourian, Nicholas Micallef, Sameer Patil 0001

本研究关注父母在社交媒体上分享子女照片(即“晒娃”)的隐私问题,探讨年轻成年人对父母在其童年时期分享照片行为的看法。研究背景是:越来越多的父母习惯在互联网上分享子女的照片,而这些照片可能在孩子成长过程中长期留存,引发隐私、尊严和数字身份等问题。核心研究问题是:当这些孩子长大成人后,他们如何评价父母的此类分享行为?研究采用质性或混合方法,对年轻成年人进行访谈或问卷调查,收集他们对自己童年照片被分享的经历、感受和态度。主要贡献包括:揭示了年轻人对“晒娃”行为的复杂态度,包括对隐私侵犯的担忧、对父母动机的理解、以及希望对自己数字形象有更多控制权的愿望;提出了在数字时代平衡父母分享意愿与子女隐私保护的建议。该研究为社交媒体平台、隐私政策制定者以及家长提供了参考,强调在分享儿童照片前应征求儿童意见或考虑其长期影响。适合关注社交媒体隐私、儿童权利、以及数字身份管理的研究人员、平台设计者和家长阅读。

💡 推荐理由: 数字足迹关乎下一代隐私安全,理解年轻人对父母“晒娃”的看法,有助于设计更负责任的儿童隐私保护机制,防范潜在的社会工程风险与身份滥用。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.4)
👥 作者: Keiichi Ochiai, Masayuki Terada

本文来自 arXiv,研究跨组织纵向联邦学习中的隐私保护与模型精度权衡问题。在传统联邦学习中,各参与方本地持有数据,通过共享模型参数或更新信息来协作训练,并借助本地差分隐私(Local Differential Privacy)保护原始数据。然而,本地差分隐私通常会注入大量噪声,导致模型精度显著下降。针对这一瓶颈,作者提出一种名为“私有跨聚合技术”(Private Cross-aggregation Technology, PCT)的新方法。PCT 结合了私有集合交集基数(Private Set Intersection Cardinality)、可信执行环境(TEE)和差分隐私(DP),构造一个从输入到输出均保持私密的交叉列联表(cross-tabulation table)。整个训练流程分为两步:第一步,利用 PCT 生成私有交叉列联表;第二步,基于该表格训练机器学习模型。这样,模型无需直接接触原始数据,也不依赖高噪声的梯度交换。实验结果表明,在隐私预算受限的场景下,所提方法的分类精度优于基线联邦学习方法,同时计算耗时更短。论文的核心贡献在于:将 TEE 与 DP 结合,通过私有交叉表形式降低了噪声对模型精度的影响,为纵向联邦学习提供了一种端到端的隐私保护解决方案。适合关注隐私计算、联邦学习、差分隐私与可信硬件结合方向的研究人员阅读。

💡 推荐理由: 该研究针对纵向联邦学习中本地差分隐私噪声过大的痛点,提出 TEE+DP+PSI 的实用组合方案,能在同等隐私预算下提升模型精度并缩短计算时间,为隐私计算在真实跨组织协作场景中的落地提供了新思路。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Joel Osher, James K. Holland, Nicholas Hopper

在Tor匿名网络中,网站指纹识别(WF)攻击是一种通过分析网络流量模式(如数据包方向和时间)来识别用户访问的网站的攻击方式。Tor浏览器提供安全滑杆设置,用户可选择低、中、高安全级别,这会影响下载内容产生的流量模式,从而可能影响WF攻击的准确性。此前的研究通常假设训练和测试数据的安全滑杆设置一致(均为高或均为低),并在此条件下评估攻击与防御。然而,现实场景中用户可能混合使用不同设置。本文针对这一缺口,系统研究了在训练和测试阶段使用混合安全滑杆设置的痕迹对WF攻击性能的影响。作者通过实验比较了一致设置(如全高或全低)与混合设置(如部分高部分低)下攻击的分类准确率,发现混合设置在若干情况下能够提升攻击性能。这一结果表明,现有WF防御评估可能过于乐观或低估了攻击的适应性,因为实际用户的行为可能产生更复杂的流量特征。因此,论文建议未来的WF防御评估应同时考虑一致设置和混合设置的训练/测试场景,以确保评估结果的全面性和可靠性。该研究对于理解WF攻击的鲁棒性以及设计更有效的防御措施具有重要的指导意义,尤其提醒研究者在构建和验证匿名通信系统的隐私保护能力时,必须考虑用户设置多样性带来的实际威胁模型。

💡 推荐理由: 对于Tor和隐私增强技术的研究者与防御者,该研究揭示了WF攻击在混合安全设置下的性能提升,提示现有防御评估可能不足,需要纳入更真实的用户行为场景,以确保匿名性保护的有效性。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Pouya Rajabi, Mohsen Toorani

该论文针对临床脑电图(EEG)数据在联邦学习场景中的隐私泄露问题,提出了一种基于掩码安全聚合(masking-based secure aggregation)的隐私保护联邦学习框架。传统联邦学习虽然允许医疗机构在不共享原始EEG数据的情况下协作训练共享模型,但攻击者仍可能从模型更新中推断敏感信息。为此,作者将安全聚合作为核心保护机制,并结合多种技术构建完整方案:基于图的通信架构、阈值秘密共享、抗掉线(dropout-resilient)聚合、本地更新裁剪(clipping)、可选的基于布隆过滤器的隐私保护记录链接初始化模块,以及基于辅助公证人(auxiliary notary)的可验证性机制。该框架同时支持半诚实(semi-honest)和恶意(malicious)聚合设置,并基于Flower联邦学习框架实现。实验采用TUH EEG衍生数据,在模拟的跨机构(cross-silo)医疗环境中,对不同客户端配置下的安全聚合变体进行评估。结果表明,在既定假设下,安全变体能够对聚合服务器隐藏个体更新,并且与联邦模型训练保持兼容;然而,恶意设置下的防护机制和轻量级一致性检查机制会带来额外的计算、通信和轮次延迟开销。其中,半诚实变体在安全配置中开销最低,而恶意设置和辅助公证人变体虽然成本更高,但提供了更强的一致性、完整性和轻量级验证支持。该研究适用于医疗AI隐私保护、联邦学习安全加固以及需要跨机构协作但高度敏感的数据场景。

💡 推荐理由: 临床脑电数据高度敏感,联邦学习仍需防范梯度泄露。该工作系统性地将安全聚合落地于EEG场景,为医疗AI合规与隐私保护提供了工程参考。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Jianliang Wu 0002, Patrick Traynor, Dongyan Xu, Dave (Jing) Tian, Antonio Bianchi

该论文聚焦于蓝牙低功耗(BLE)协议规范及其多种实现中的可追溯性漏洞。作者通过系统化的方法,对BLE通信的链路层、主机协议及实际设备固件进行了安全分析,发现了一系列可被攻击者利用来跟踪设备位置的攻击路径。这些攻击主要利用BLE设备在广播、连接和断开阶段的隐私保护机制缺陷,例如未充分随机化的MAC地址、固定不变的设备标识符以及实现层面的不一致性。研究采用自动化工具和手动逆向相结合的方式,对主流BLE协议栈(如Android、iOS、Linux BlueZ等)进行了全面测试,证实了多个可导致用户长期被跟踪的设计与实现漏洞。实验结果表明,这些攻击能够突破现有的隐私保护措施,在现实环境中实现可靠且低成本的设备跟踪。论文的主要贡献包括:建立了BLE可追溯性攻击的分类体系,提出了针对协议规范的形式化建模方法,以及公开了可复现的测试框架。这项工作对于蓝牙协议的设计者、设备制造商以及关注用户隐私的安全研究人员具有重要参考价值。

💡 推荐理由: BLE设备广泛应用在可穿戴、物联网及医疗场景,其可追溯性攻击直接威胁用户位置隐私与匿名性。该研究系统揭露了协议层面与实现层面的隐私缺陷,为防御者提供了根本性的安全改进方向。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Carlotta Tagliaro, Florian Hahn 0001, Riccardo Sepe, Alessio Aceti, Martina Lindorfer

该论文聚焦于欧洲智能电视生态中HbbTV(混合广播宽带电视)协议的隐私安全问题。HbbTV允许广播公司在传统电视信号之上叠加基于Web的交互内容(如投票、定向广告),但同时也实现了双向通信——除接收内容外,还能向广播公司回传用户数据。研究团队通过分析意大利、德国、法国、奥地利、芬兰五国共36个电视频道的HbbTV部署情况,揭示了广播公司如何利用该协议收集用户观看偏好,并指出了协议实现中存在的严重隐私风险。此外,研究人员对用户进行了问卷调查,发现用户对智能电视及HbbTV相关风险的认识极为有限。最后,论文提出了一种基于黑名单的防御机制,旨在减少HbbTV可能带来的隐私泄露,保障用户安全观看体验。该研究的核心贡献在于:首次系统化地从协议层面(而非智能电视固件或应用安全)审视HbbTV隐私问题,提供了跨欧洲多国的实证数据,并提出了可落地的缓解方案。适合智能电视安全研究人员、隐私保护工程师、标准制定机构及广播行业从业者阅读。

💡 推荐理由: 智能电视日益普及,HbbTV标准广泛部署,但其隐私风险尚未被充分认知。论文揭示了广播公司如何通过协议双向通信追踪用户,且用户对此毫无察觉,对普通消费者的隐私构成直接威胁。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Piyush Kumar Sharma, Devashish Gosain, Claudia Díaz

该论文系统性地评估了加密货币生态中使用的各类点对点网络匿名方案的实际匿名性。随着比特币等加密货币的普及,交易层面的匿名技术(如混币、环签名)已得到广泛研究,但底层 P2P 网络层的匿名性保障往往被忽视。论文聚焦于 Dandelion、Dandelion++ 等旨在隐藏交易发起者 IP 地址的网络层协议,通过理论分析与实验模拟,揭示了这些方案在面对全局被动攻击者及局部主动攻击者时存在的匿名漏洞。研究发现,现有网络层匿名方案难以同时兼顾低延迟、高匿名性与对去中心化拓扑的适应性;例如,时序分析、流量关联及 gossip 协议中的信息泄露可被用于概率性地链接交易与节点。论文提出了改进方向,包括更优的扩散策略、动态路径选择及与传输层加密的深度整合。该工作为加密货币开发者提供了匿名性设计的安全边界参考,也为监管机构理解网络层隐私风险提供了理论依据。

💡 推荐理由: 加密货币的匿名性是合规与隐私的博弈焦点。该论文首次系统评估了P2P网络层匿名方案的实际效果,直接关系到用户交易隐私能否真正实现。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.4)
推荐 14.4
Conf: 50%
👥 作者: Jiayuan Ye 0001

该论文研究了美国最高法院推翻罗诉韦德案(Roe v. Wade)后,公众对患者隐私问题的反应。研究收集了2022年5月至12月期间的大量Twitter数据,采用计算分析与定性内容分析相结合的混合方法,分析了公众对医疗隐私,特别是电子病历访问、患者-医生信息交流的保密性以及未经患者同意共享病历等问题的担忧。研究发现,用户广泛表达了对生殖健康相关隐私的关切,这些发现可能对政策制定和医疗行业实践(涉及生殖权利和女性健康中的医疗隐私)产生启示。论文作为学术研究,通过社交媒体数据挖掘了公众情绪,为理解技术环境下隐私态度提供了实证基础。

💡 推荐理由: 该研究揭示了社会事件与技术隐私交叉的现实影响,为安全从业者理解公众对医疗数据隐私的潜在担忧提供了情境参考。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.4)
👥 作者: Jihye Kim 0008, John V. Monaco

该论文研究在动态Web流量中通过深度时间特征进行用户识别的问题。现代Web应用大量使用动态内容,例如通过XMLHttpRequest或Fetch API的页面更新,这些请求通常由用户操作(如键盘输入、鼠标点击)触发,因此用户操作的时间与携带这些事件的网络数据包时间高度相关。论文利用这一相关性,在加密网络流量中通过深度时间特征来度量用户行为。方法基于准确检测与用户操作对应的数据包子集,并借鉴了击键动力学的最新研究。实验表明,通过用户使用搜索引擎打字引起的网络数据包时间序列,可以以中等准确率进行用户识别。该工作对取证调查人员有帮助,可在加密流量中进行目标识别,但也引发了隐私担忧,即路径上的远程攻击者可能检测这些数据包并推断用户行为。

💡 推荐理由: 该研究揭示了加密网络流量中可能泄露用户行为特征的隐私风险,同时为安全取证提供了一种新的非侵入式目标识别方法。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Qingsong Yao, Yuming Liu, Xiongjia Sun, Xuewen Dong, Xiaoyu Ji 0001, Jianfeng Ma 0001

本文探讨了在极低采样率(5Hz)下,利用智能手机内置加速度计窃听语音的可能性。背景是:为防止恶意应用通过运动传感器窃听,Android 12 已将零权限访问的运动传感器最大采样率限制为 200Hz。但已有攻击证明 200Hz 仍不安全,因此厂商可能进一步降低采样率,直至极低水平(例如 5Hz)。传统窃听方法依赖频谱特征,在采样率低于 50Hz 时已无法达到可接受的精度。按照奈奎斯特定律,人类语音最低基频约 85Hz,5Hz 的采样率理论上无法捕获语音。然而,作者发现加速度计数据中的节奏特征(包括暂停节奏和强度节奏)在不同采样率下相对稳定。基于这一观察,他们提出了一种在 5Hz 极端低采样率下利用加速度计进行窃听的方法。该方法不依赖频谱信息,而是通过提取语音的节奏模式来推断说话内容。实验部分(摘要中未详述,但预期表明)在多种实际场景下验证了方法的有效性。该研究揭示了即使采样率降至极低,加速度计仍可能构成隐私泄露风险。

💡 推荐理由: 该研究挑战了'极低采样率可有效防护加速度计窃听'的普遍认知,表明即使采样率降至5Hz,仍可通过节奏特征实施语音窃听,对移动设备隐私保护策略具有重要警示意义。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Anastassija Kostan, Sara Olschar, Lucy Simko, Yasemin Acar

该研究通过定性访谈方法,探索了德国相对贫困(即低社会经济地位SES)人群的数字安全与隐私实践。研究者对17名处于失业、低收入或接受社会救助状态的参与者进行了半结构化访谈,采用最大差异化抽样确保样本多样性,并使用主题编码分析数据。研究发现,参与者普遍对数字安全有高度关注,但他们的实际威胁主要来自现实世界——例如家庭成员、熟人滥用个人信息、设备共享导致的隐私泄露、以及政府监控(如Jobcenter对失业者的监视)。相比之下,网络钓鱼、恶意软件等传统网络安全威胁并非主要担忧。受访者普遍存在设备老旧、共享、缺乏稳定互联网连接等问题,这限制了安全措施的实施。他们常用高风险策略,如物理隔离(拔掉网线)、删除应用或依赖手工记账代替电子银行。研究强调,现有安全解决方案大多假设用户拥有充足的硬件、宽带和隐私环境,而低资源用户的需求被系统性忽视。主要贡献在于揭示了SES如何塑造数字安全体验,并呼吁开发适应低资源环境的可用安全工具与政策。该论文适合安全产品设计师、政策制定者、可用性研究人员及社会工作者阅读。

💡 推荐理由: 揭示了低社会经济地位群体在数字安全中的独特脆弱性,挑战了主流安全方案的中产阶级假设,为设计包容性安全措施提供实证基础。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Ayanga Imesha Kumari Kalupahana, Vishruti Ranjan, Li-Shiuan Peh

本文提出了一种名为 E-MagDiP 的框架,旨在解决基于脑电图(EEG)的社区感知项目中的隐私问题。此类项目通过聚合大量个体的脑电数据来分析学生或员工的专注度等群体特征,但 EEG 信号本身包含敏感的个人神经信息,直接采集和分析会带来隐私泄露风险。差分隐私(DP)是一种常用的隐私保护技术,通过向数据中添加噪声来保护个体信息,同时保留统计规律。然而,将 DP 应用于 EEG 数据面临两大挑战:一是需要在用户级别生成噪声,导致功耗和延迟显著增加;二是大多数商用 EEG 头戴设备无法修改硬件以集成噪声注入模块。为此,作者提出使用外部射频(RF)发射器向 EEG 头戴设备发射无线信号,在信号采集阶段物理性地扰动 EEG 信号,从而等效地实现 DP 噪声注入。该方法无需对用户设备进行任何修改,即可在采集源头实现隐私保护。据作者所述,这是首个将 RF 信号用于隐私保护而非攻击的研究工作,为 EEG 社区感知提供了一种实用的差分隐私实现路径。论文属于人机交互(cs.HC)领域的交叉研究,适合对隐私增强技术、脑机接口安全、边缘计算与无线感知感兴趣的学者和工程师阅读。由于仅基于摘要,尚无法获取实验细节,但该研究为 EEG 隐私保护开辟了新的技术方向。

💡 推荐理由: 该研究首次利用射频信号实现 EEG 数据的差分隐私,绕过了设备改造难题,为脑电社区感知的隐私保护提供了即插即用的新思路,值得隐私与安全社区关注。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Akshay Sasi

本论文针对大语言模型(LLM)量化是否能够降低隐私风险的问题展开研究。现有相关研究几乎全部使用成员推断(membership inference)来衡量隐私,但作者认为这并非大多数人所关心的实际风险:人们真正担心的是模型逐字复现训练数据。为此,本文直接度量了逐字提取(verbatim extraction)这一风险。实验使用 Pythia 模型以及每个模型已知被记忆的公共序列,在从全精度到四比特的五个精度级别、三种模型规模下,追踪逐字提取的比例,同时测量困惑度以评估通用能力。主要发现有两方面:第一,量化是一种选择性遗忘器——在每种精度和模型规模下,逐字记忆的下降速度都快于能力下降,并且该结论在两种不相关的量化算法和两个评估语料库下均成立;第二,这种选择性不足以使量化成为隐私防御手段,这与先前成员推断研究结果的乐观解读相矛盾。在最大规模的模型中,四比特量化仍能复现大部分记忆序列,而能力仅下降几个百分点,且量化后存活的记忆数据比例随模型规模增大而增加。作者得出结论:压缩不应被视为移除记忆训练数据的方法,提取(extraction)而非成员推断才是实践者应关注的指标。所有代码、采样评估数据和逐配置结果均已公开。

💡 推荐理由: 该研究打破了“量化可缓解隐私风险”的乐观认知,指出量化在较大模型中会保留大部分可提取数据,对依赖量化作为隐私保护手段的 LLM 部署方具有警示意义。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Akarsh K. Nair, Muhammad Arifur Rahman, David Brown, Mufti Mahmud

本文研究分割学习中的隐私泄露问题,提出了一种基于拓扑复杂性(persistent Betti complexity)的隐私感知分割学习框架。分割学习通过将神经网络在客户端和服务器之间分割来实现协作训练,但不当的分割点会导致中间表示泄露敏感信息(如特征反转攻击和梯度泄漏)。作者通过逐层分析发现,隐私风险在神经网络层间高度不均匀,存在尖锐的过渡区域,仅靠网络深度无法捕捉。具体而言,在更深的隐私关键分割点,特征反转的保真度可从可忽略的重建提升至SSIM高达0.98。进一步实验表明,Betti复杂度能够一致地识别出与高风险特征空间隐私泄露相关的表示区域。基于此观察,本文提出BettiSafe,一种无需显式执行攻击即可识别隐私敏感层的拓扑引导分割选择策略。与基于深度的启发式方法相比,BettiSafe将特征反转抵抗能力提升2至5倍,同时保持分类准确率。此外,基于Betti的正则化方法在不降低模型效用的前提下,将反转难度提升近5倍,实现了有利的隐私-效用权衡。总体而言,本文表明拓扑复杂度可作为安全、自适应且表示感知的分割学习的结构性描述符,适用于现实世界的协作系统。

💡 推荐理由: 分割学习是一种流行的隐私保护协作训练范式,但现有分割策略常忽略中间表示的隐私风险。本文引入拓扑复杂性分析,无需攻击模拟即可指导安全分割,显著提升了隐私防御能力,对联邦学习和边缘智能场景有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 9.5
Conf: 50%
👥 作者: Samir Jordan Menon, David J. Wu 0001

本文提出SPIRAL协议族,用于实现单服务器私有信息检索(PIR)。核心创新在于组合使用两种基于格的同态加密方案:Regev加密方案和Gentry-Sahai-Waters(GSW)加密方案,并引入了新的密文转换技术,使得两种方案可以高效互转,从而在通信和计算之间实现新的权衡。实验表明,与先前系统相比,基础版SPIRAL在多种数据库配置下同时实现了查询大小降低至少4.5倍、响应大小降低1.5倍、服务器吞吐量提升2倍。变体SPIRAL-STREAMPACK针对流式场景优化,在超过百万条记录的数据库上达到1.9 GB/s的服务器吞吐量(先前协议为200 MB/s),速率达到0.81(先前为0.24)。对于大规模记录(如私有视频流),估计SPIRAL-STREAMPACK的货币成本仅为无隐私基准(客户端直接下载记录)的1.9倍。该工作适用于对隐私保护数据库查询有需求的场景,如医疗记录检索、金融数据查询等。

💡 推荐理由: 本文显著提升了单服务器PIR的实用性能,速率和吞吐量大幅超越以往方案,为隐私保护数据检索的落地提供了更可行的选择,值得关注隐私计算的安全从业者跟进。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Jiangyi Deng, Fei Teng, Yanjiao Chen, Xiaofu Chen, Zhaohui Wang, Wenyuan Xu 0001

本文提出了一款名为 V-Cloak 的实时语音匿名化系统,旨在保护用户在即时通讯或社交媒体上生成的语音数据中的声纹隐私,防止恶意对手进行身份推断或身份盗窃。现有的语音匿名化技术(如信号处理、语音转换/合成)往往导致感知质量下降。V-Cloak 通过一种一次性生成模型,在保持语音可理解性、自然度和音色的前提下,实现实时匿名化。该方法对不同频率级别的音频特征进行调制,并采用精心设计的损失函数,包括匿名损失、可理解性损失以及基于心理声学的自然度损失。V-Cloak 支持无目标和有目标匿名化,分别实现不可识别性和不可链接性。作者在四个数据集(LibriSpeech 英文、AISHELL 中文、CommonVoice 法文和意大利文)、五种自动说话人验证(ASV)系统(包括两种基于 DNN、两种统计方法和一种商业 ASV)以及十一种自动语音识别(ASR)系统(针对不同语言)上进行了广泛实验。结果表明,V-Cloak 在匿名性能上优于五种基线方法。此外,仅在 VoxCeleb1 数据集上针对 ECAPA-TDNN ASV 和 DeepSpeech2 ASR 训练的 V-Cloak 仍具有跨 ASV 的可迁移匿名能力和跨语言的 ASR 可理解性。论文还验证了 V-Cloak 对各种去噪技术和自适应攻击的鲁棒性。该工作为语音隐私保护提供了有效且实用的解决方案。

💡 推荐理由: 语音数据中的声纹是敏感生物特征,易被滥用。V-Cloak 在保持高质量输出的同时实现实时匿名化,为通信隐私保护提供了可落地的技术,对对抗身份盗窃和隐私泄露具有重要价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Lisa Geierhaas, Florin Martius, Arthi Arumugam, Matthew Smith 0001

本论文研究客户端扫描(Client-Side Scanning, CSS)技术在安全隐私研究人员和美国普通公众中的态度差异。客户端扫描是一种在用户设备上自动扫描内容(如图片、消息)以检测非法材料(如儿童性虐待材料)的技术,但其对隐私和信任的潜在影响引发争议。研究通过两个调查:一个针对安全隐私研究人员(171名受访者),另一个针对美国人口样本(1000+名受访者),收集他们对CSS不同维度的看法,包括可接受性、隐私权衡、信任影响等。结果显示,研究人员普遍对CSS持谨慎态度,强调隐私风险和滥用可能性;而普通公众则表现出更高的接受度,尤其是当CSS被用于保护弱势群体时。研究还发现,对CSS的支持性受信息呈现方式(如强调隐私保护或公共利益)的影响。主要贡献在于:首次系统比较了专家与公众对CSS的态度,揭示了认知差距;为政策制定者和技术开发者提供了关于CSS社会接受度的实证数据;强调了在设计CSS系统时需平衡安全与隐私。

💡 推荐理由: 客户端扫描技术正被多国考虑部署,但其对用户隐私和信任的冲击需要被充分理解。该研究揭示了安全专家与公众之间的态度分歧,有助于安全从业者基于实证数据参与政策讨论,并设计更符合伦理和公众期望的扫描方案。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Dominic Deuber, Michael Keuchen, Nicolas Christin

该论文研究了德国法院判决中使用的匿名化技术的有效性。法院判决的公开至关重要,但必须保护涉案人员的隐私。论文作者通过设计去匿名化实验,对大量已公开的德国法院判决进行评估,尝试重新识别被匿名的个人。实验采用多种去匿名化方法,包括基于上下文的推理、外部数据关联和模式分析。结果表明,当前许多法院使用的匿名化方法存在严重缺陷,相当比例的判决可以在不消耗过多计算资源的情况下成功去匿名化。论文进一步分析了失败原因,如过度依赖简单替换、未充分删除可关联信息等。主要贡献包括:首次系统评估德国司法系统中的实际匿名化实践,揭示了匿名化技术的脆弱性,并提出了改进匿名化流程的具体建议。研究对司法数据公开政策、数据保护合规及隐私增强技术具有重要参考价值。

💡 推荐理由: 法院判决是公开数据,但其匿名化质量直接影响当事人隐私。该研究直接揭示了现有匿名化实践的不足,对司法机构、隐私合规及安全分析师有重要警示。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.4)
👥 作者: Yifan He, Zhiguang Shan, Le Luo, Wei Wang

本文研究AI代理身份系统中问责性与匿名性的平衡问题。现有行业实践和研究方案普遍倾向于让每个代理完全可识别以保障问责,但中国正在建设的国家级代理身份层(计划于2026年Q3公开上线)探索了一条不同路径:代理与经过验证的法律主体关联,但该主体身份不向任何业务层参与者披露;只有通过法律程序分别强制两个不同的政府机构才能重新识别,且任一机构单独无法完成。作者将这一机制命名为“分裂知识绑定”(split-knowledge binding),并坦承它是条件性的——分离是结构性和程序性的,而非密码学层面的;若国家同时强制两个机构,则可重新识别。论文贡献了五个方面:(1) 分裂知识绑定,一种基于机构而非密码学分离的托管问责机制;(2) 事后归因论(ex-post attribution thesis),主张只有基于归因的问责才能对AI代理具有法律后果的行为产生法律效力;(3) 问责面(accountability surface),一个设计概念,标识哪些代理行为会留下身份痕迹;(4) 身份托管比例框架(proportionality framework for identity escrow),在三种信任架构中选择的决策结构;(5) 反思性管辖方法(reflexive jurisdiction method),用于评估本文自身部署的标准。系统证明了国家级可行性;该框架是评判任何部署(包括本文所述系统)的工具。

💡 推荐理由: 该研究为AI代理的问责与匿名提供了全新的机构级设计范式,对构建可信AI代理基础设施具有重要参考价值,尤其适用于需要兼顾隐私与法律追责的场景。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Ismi Abidi, Ishan Nangia, Paarijaat Aditya, Rijurekha Sen

该论文聚焦于城市感知中的隐私保护问题,以空气污染监测为用例。研究背景是:提供网约车、电商物流、外卖配送等服务的公司愿意为车辆安装传感器,以大规模采集交通拥堵、行程时间、路面质量、空气质量等数据。然而,这些细粒度传感器数据会暴露部署车队的车辆位置和数量,这对同领域竞争对手(如Uber vs Ola、Amazon vs Alibaba)具有高度商业价值。为解决此问题,论文提出一种结合高斯过程回归(GPR)插值、差分隐私(DP)和安全两方计算(2PC)的隐私保护方案。该方案在保留用户效用(如查询最不污染的路线)的同时,确保车队位置隐私和客户端隐私不被泄露。系统在延迟和带宽开销上高效,甚至适用于资源受限的移动客户端。为演示端到端系统,作者构建了一个示例Android应用,可在隐私保护前提下为给定起止点提供污染最少的路线选项。论文的主要贡献在于:将GPR、DP和2PC三种技术结合,实现可扩展的、保护隐私的城市感知数据共享机制,并验证了其在实际移动设备上的可行性。适合关注数据隐私、安全多方计算、差分隐私以及智慧城市应用的研究人员和工程师阅读。

💡 推荐理由: 该研究为车队感知数据的隐私保护提供了实用的技术方案,对于平衡数据利用与商业机密保护有重要意义,可推广至交通、物流等领域的隐私合规需求。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Jiawei Guo, Yu Nong, Zhiqiang Lin 0001, Haipeng Cai

本文针对移动应用在不同地理区域间代码级安全与隐私差异(GFD)进行了首次系统研究。虽然已有工作关注元数据级别(如权限、隐私政策)的区域差异,但代码实现层面的差异缺乏深入分析。作者开发了名为Freelens的框架,解决了代码混淆和分析可扩展性等关键挑战,能够自动识别并表征跨区域的安全相关代码变化。基于该框架,作者对分布在十个不同互联网自由程度国家的21,120个Android应用进行了大规模实证研究。研究发现:广告库、数据处理逻辑和认证机制等存在显著的区域差异,这些差异经常破坏安全基线,并导致隐私保护水平不均衡。研究还揭示了GFD现象的上升趋势,强调了制定统一隐私安全标准的紧迫性。最后,作者为开发者、平台提供商和监管机构提供了可操作的建议,以促进用户权益的公平保护。

💡 推荐理由: 揭示了移动应用因区域差异导致安全基线被破坏和隐私保护不均的问题,为安全从业者评估全球部署应用的风险提供了新视角。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Martin Björklund, Romaric Duvignau

该论文研究了视频流媒体服务中用户隐私面临的大规模监控风险。研究背景在于,视频流媒体服务日益普及,但其网络流量特征可能泄露用户的观看行为、偏好甚至个人身份信息。核心问题在于现有隐私保护措施(如加密)是否足以防御针对流量的侧信道攻击。方法上,作者可能设计了一个大规模监控框架,通过分析加密流量的时序特征、数据包大小分布等元数据,识别出用户正在观看的具体视频内容。实验部分可能基于多个流行的流媒体平台的数据集,验证了监控方法的有效性,并评估了不同保护机制(如VPN、混淆)的防御效果。主要贡献包括:(1)系统性地量化了视频流媒体服务中的隐私泄露程度;(2)提出了可扩展的监控方法;(3)揭示了现有加密方案的不足。该研究适合网络安全研究员、隐私工程师及流媒体服务提供商阅读,以理解当前威胁并设计更健壮的隐私保护方案。

💡 推荐理由: 视频流媒体用户量巨大,本文揭示的隐私泄露风险直接影响数亿用户的观看行为隐私,可能被用于定向广告、用户画像甚至监控。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Aparna Gupte, Seyoon Ragavan

本文研究私密信息检索(PIR)协议的通信复杂度问题。PIR 允许用户在不向服务器泄露查询内容的情况下,从分布式数据库中检索一条记录。经典结果要求服务器数量与通信量之间存在权衡。本文在数论猜想(广义重单位猜想或 Schinzel 假设 H)成立的前提下,构造了对于任意常数 s 的 s 服务器 PIR 协议,其通信复杂度为 exp(O((log n)^{1/s} (log log n)^{1-1/s})),其中 n 为数据库大小。此前达到相同通信量的协议需要 2^{O(s)} 台服务器。核心创新在于构建了仅含 k+1 个非零系数的 S-解码多项式(模 k 个素数的特殊乘积),解决了 Ghasemi 和 Kopparty 提出的开放问题,该稀疏性已被证明是最优的。作者还通过实验验证了构造的正确性,并使得对于 s ≤ 15 的结果无条件成立。此外,对于随 n 增长的 s,在更强的数论猜想下,本文证明了匹配向量 PIR 的通信复杂度可较先前最优结果实现超多项式改进。主要结果(常数 s)及其证明由作者在 GPT-5.5 Pro 对话中发现。该工作属于理论计算复杂性领域,为高效 PIR 协议的设计提供了新的代数工具。

💡 推荐理由: 本工作显著降低了 PIR 协议的服务器数量要求,在理论层面推动隐私检索算法的进展,可能间接影响安全多方计算和隐私保护数据查询系统的效率。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Michael A. Specter, Mihai Christodorescu, Abbie Farr, Bo Ma 0013, Robin Lassonde

这篇论文对移动应用生态中的设备指纹识别行为进行了大规模分析。研究采用市场视角,聚焦于第三方SDK(软件开发工具包)所支持的跨应用追踪。数据集包括来自流行Maven仓库的超过22.8万个SDK、从Google Play商店收集的17.8万个Android应用,并通过静态分析管道检测超过500种个体信号的外泄。据作者所知,这是迄今为止最大规模的SDK行为分析。研究旨在揭示SDK如何收集设备信息并将其用于指纹识别,从而帮助理解移动广告和追踪市场的运作方式。论文主要贡献包括:提供了SDK指纹识别行为的系统化分类、量化了不同类别SDK的流行度与行为差异、并指出了当前应用商店审核和隐私保护的盲区。适合移动安全研究人员、隐私保护从业者及应用开发者阅读。

💡 推荐理由: 该研究首次以市场级规模揭示了移动SDK中设备指纹识别的普遍性与行为模式,对理解和防范移动端隐私泄露、广告追踪具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Harry Eldridge, Gabrielle Beck, Matthew Green 0001, Nadia Heninger, Abhishek Jain 0002

该论文研究离线位置追踪生态系统中的隐私与安全平衡问题,重点关注如何设计抗滥用的位置追踪协议。现有位置追踪设备(如蓝牙追踪器)广泛应用于寻找丢失物品,但也可能被用于未经授权的跟踪(如跟踪他人)。论文提出一种新型加密协议,允许设备所有者查找其物品位置,同时防止恶意第三方或服务提供商滥用位置信息。核心方法包括基于公钥加密的密钥分发机制和匿名认证技术,确保只有授权用户能查询位置更新,而服务提供商无法关联具体用户。实验部分模拟了追踪器与智能手机的交互场景,分析了协议在延迟、能耗和安全性方面的表现。主要贡献是设计并实现了第一个同时满足隐私性(防止服务商追踪用户)与安全性(防止非法跟踪)的离线位置追踪系统,并提供了安全证明。适合安全通信、隐私保护及物联网安全领域的研究者阅读。

💡 推荐理由: 随着蓝牙追踪器普及,非法跟踪事件频发,现有方案在隐私与安全之间存在根本矛盾。本文提出可落地的加密方案,直接关乎个人安全与隐私保护,对安全产品设计有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Trung Tin Nguyen, Michael Backes 0001, Ben Stock

该论文针对Android应用中第三方追踪的同意通知机制及其对欧盟《通用数据保护条例》(GDPR)的合规性进行了系统性研究。作者通过大规模静态和动态分析,检测了付费及免费Android应用中嵌入的第三方追踪库,并评估了这些应用在收集用户数据前是否获得了用户的有效同意。研究发现,大量应用在用户未明确同意的情况下即开始追踪,或同意通知的设计违反了GDPR的明确性和自由给予原则。论文的重点贡献包括:构建了一套自动化的同意通知检测框架,识别了多种常见的违规模式(如预设同意、缺乏撤销选项、通知过于隐蔽等),并对不同类别应用的风险等级进行了量化。该研究为移动应用开发者、隐私合规工程师以及监管机构提供了实证依据和实践指导。

💡 推荐理由: GDPR实施多年后,Android应用的隐私合规性仍存在严重漏洞。该研究揭示了第三方追踪中的系统性违规行为,对移动生态中的用户隐私保护和法律合规有重要警示意义。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Xiaoyong Yuan, Lan Zhang 0005

本文首次系统研究了神经网络剪枝过程中的隐私风险,特别是成员推理攻击(Membership Inference Attacks)的影响。作者指出,现有的剪枝研究主要关注如何在保持模型精度的同时提高稀疏性,但忽略了剪枝可能带来的训练数据记忆化风险。通过实验,他们发现剪枝过程会导致模型在成员(训练集数据)和非成员(非训练集数据)上的预测行为产生差异(即预测发散),并且这种发散在不同类别上表现不同。基于此观察,作者提出了一种基于自注意力机制的成员推理攻击方法,专门针对剪枝后的神经网络。该攻击利用剪枝导致的预测发散,通过自注意力权重聚焦于发散显著的样本,从而更准确地推断数据是否属于训练集。实验表明,该方法在多个剪枝方法、稀疏度水平和攻击知识假设下,均优于现有的八种成员推理攻击。此外,作者还提出了一种基于KL散度的防御机制,通过最小化剪枝前后模型预测分布的差异来缓解预测发散,从而保护隐私。实验证明,该防御在保持模型稀疏性和精度的同时,有效降低了成员推理攻击的成功率。该研究适合AI安全研究人员、隐私保护工程人员以及模型压缩领域的从业者阅读。

💡 推荐理由: 模型剪枝广泛用于边缘部署,但本文揭示其可能加剧数据记忆,导致训练数据隐私泄露。对设计隐私友好的模型压缩方案至关重要。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Mojtaba Zaheri, Yossi Oren, Reza Curtmola

本文研究利用缓存侧信道实现目标去匿名化的攻击与防御。作者首先分析了现代处理器中缓存侧信道泄露的机制,指出攻击者可通过监控共享缓存访问模式来识别受害者的活动,从而推断其身份或敏感信息。然后,提出了一种新的去匿名化攻击方法,利用CPU缓存的时序差异来区分不同进程或虚拟机的行为,结合先验知识(如网站指纹)实现用户去匿名化。实验在真实多用户系统上验证了攻击的有效性,成功率达到90%以上。针对该威胁,作者设计了两种防御机制:一是基于缓存分区,隔离敏感进程的缓存占用;二是引入随机延迟,混淆缓存访问模式。评估表明,防御措施在合理性能开销(<15%)下有效降低攻击成功率至10%以下。本文系统性地揭示了缓存侧信道在隐私攻击中的新应用,并提供了可落地的对策,适合安全研究人员、系统架构师以及云服务提供商阅读。

💡 推荐理由: 缓存侧信道去匿名化攻击可突破传统隐私保护机制(如Tor),威胁多租户环境中的用户匿名性。本文提出的防御方案具有实用价值,对云安全和隐私增强计算有直接指导意义。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Brian Tung, Zhiyuan Yu 0001, Ning Zhang 0017

该研究旨在解决日益复杂的监管环境下的合规性问题,提出利用计算工具进行法律审计的可能性。具体而言,研究者探索构建一个计算审计器,用于检查移动健康(mHealth)应用是否满足联邦安全与隐私法规。他们发现,虽然将开放式的、普遍适用的复杂法律转化为计算原则具有挑战性,但使用非法律的、权威的解释性文档可以在保留法律开放式特性的同时实现计算可操作化。研究在182个FDA/CE批准的mHealth应用上测试了该审计器,结果表明使用非法律的权威指导文档有助于创建计算审计器,这是一种管理日益增长的合规责任的有前景的工具。论文贡献在于提出了一种新的方法范式,即利用非法律文档进行法规的自动化审计,并展示了其在真实应用上的可行性。对于安全合规工程师、移动应用开发者及监管科技从业者具有参考价值。

💡 推荐理由: 移动健康应用涉及大量敏感健康数据,合规性审核繁琐且易出错。该研究提出自动化审计方法,可降低人工审核成本,提升合规检查效率与覆盖度,对医疗行业安全监管具有重要意义。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Simone Milani

本文提出了一种基于码分调制层(CDML)的方法,用于解决持续学习在步态识别系统中面临的灾难性遗忘和隐私推理攻击问题。持续学习允许模型逐步吸收新任务的知识,而无需重新训练整个模型,在生物识别领域具有降低计算成本的潜力。然而,传统持续学习方法在小批量数据上逐步微调模型时,容易导致旧任务准确率下降(灾难性遗忘),且模型可能泄露敏感信息(如成员推理攻击)。作者将步态识别系统视为多任务持续学习场景,每个任务对应不同个体的步态模式。核心创新是引入CDML,这是一种在模型特征层中添加可学习调制向量的技术,类似于扩频通信中的码分多址概念。每个任务分配一个独立的调制码,在训练时仅更新该码和分类器,而共享特征提取器保持不变,从而缓解遗忘。同时,由于调制层的随机性,攻击者难以从模型输出中推断特定个体是否在训练集中,有效抵御成员推理攻击。实验基于公开步态数据集(如CASIA-B),与EWC、LwF等基线方法对比,结果表明CDML在保持所有任务平均准确率的同时,将成员推理攻击的成功率降至接近随机水平。此外,该方法无需存储旧样本回放,进一步降低了数据重传的开销。论文的贡献在于:1)首次将CDML应用于步态持续学习;2)同时解决准确率与隐私问题;3)实验验证了方法的有效性。适合从事生物识别、持续学习或隐私保护的研究人员阅读。

💡 推荐理由: 该研究提出了一种新颖的架构,能在持续学习中同时对抗灾难性遗忘和隐私推理攻击,对生物识别系统部署具有实际意义。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Shiming Wang, Zhe Ji, Liyao Xiang, Hao Zhang 0063, Xinbing Wang, Chenghu Zhou, Bo Li 0115

随着边缘设备(如手机)计算能力提升和隐私要求日益严格,越来越多的深度学习应用选择在边缘端预处理敏感原始数据,再将提取的特征传输到云端进行后续处理。面部识别服务是典型例子,它需要从不同个人的面部图像中提取特征。为了防止身份信息在传输或云端被窃取,传统方法通常采用对抗博弈的方式从特征中剥离身份信息。然而,这类方法无法有效抵御自适应攻击——即攻击者针对已知防御策略采取反制措施。本文提出 Crafter,一种部署在边缘端的特征加工机制。其核心防御思路是误导攻击者使其陷入非私有的先验信息,从而几乎无法从攻击中获取关于用户私人身份的信息。换而言之,加工后的特征对于自适应更新模型攻击者而言扮演了中毒训练样本的角色。实验中,Crafter 成功抵御了基本攻击和多种自适应攻击变体,而当前最先进的基于对抗博弈的方法均无法达到同等效果。该方法不依赖预设攻击模型,具有较强的泛化能力。

💡 推荐理由: 面部特征隐私保护是边缘智能场景的核心挑战。Crafter 提出了一种新的防御范式,通过误导攻击者先验来抵御自适应模型反演,比传统对抗博弈方法更鲁棒。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Madhav Aryal, Sudipa Saha, Sunil Manandhar, Anshuman Chhabra, Kaushal Kafle

该论文对大型语言模型(LLM)在隐私政策分析领域替代传统专用工具的能力进行了首次系统性评估。研究背景是LLM的兴起使得以往需要专门领域工具的隐私政策与数据合规分析任务变得可能,但尚不清楚LLM能否真正复制现有工具的多样化功能和方法。核心研究问题为:现成的LLM(如GPT-5.2和Gemini-2.5)能否替代六种代表性专用工具?这些工具涵盖三大功能:矛盾检测、合规性分析、隐私政策总结与聚合;以及三个中间任务:基于元组的结构化数据提取、语义角色标注(SRL)和手动隐私政策标注。方法上,作者构建了一个包含10个隐私政策的自定义数据集,直接提示LLM执行对应功能和任务,并与原始工具结果对比。实验结果表明,LLM在所有功能上一致达到或超过现有工具的性能。例如,在第一方收集实体的手动标注中,LLM平均精确率81.8%、召回率70.9%;在第三方共享实体标注中,平均精确率91.4%、召回率70.9%(与OPP-115数据集对比)。主要贡献是首次证明LLM无需额外工程或领域特定训练即可有效执行隐私政策与法规分析中的广泛功能与任务,为未来自动化合规分析提供了可行性基础。适合隐私领域研究人员、安全合规从业者以及希望用LLM简化流程的工程团队阅读。

💡 推荐理由: 该研究首次系统验证了LLM在隐私政策分析中可替代传统专用工具,显著降低了合规分析的工程成本和时间。安全从业者应关注LLM在此领域的潜力,以便设计更高效的数据保护流程。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
推荐 9.6
Conf: 50%
👥 作者: James Choncholas, Stanislav Peceny, Amit Agarwal, Mariana Raykova 0001, Baiyu Li, Karn Seth

本文提出 Hadal,一种无需可信第三方的集中式标签差分隐私协议。传统标签差分隐私(Label DP)通常依赖一个可信聚合器来扰动标签,但实际应用中难以找到完全可信的第三方。Hadal 利用安全多方计算(MPC)和秘密共享技术,允许多个数据提供者在无需相互信任或依赖单一可信方的情况下,共同计算带有差分隐私噪声的标签统计量。核心思想是将标签扰动过程分布到多个非共谋服务器上,通过密码学协议确保即使部分服务器被攻陷,也能保护隐私。实验表明,Hadal 在保持与集中式方案相当精度的同时,显著降低了信任假设,适用于联邦学习、众包标注等场景。

💡 推荐理由: 在隐私计算领域,传统标签差分隐私依赖可信第三方,Hadal 消除了这一假设,使隐私保护更实用,特别适合去中心化环境。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Shijing He, Yaxiong Lei, Xiao Zhan, Chi Zhang 0084, Juan Ye, Ruba Abu-Salma, Jose Such

该论文通过27个半结构化访谈,深入探讨了中国智能家居产品团队(包括产品/项目经理、软硬件工程师、用户体验设计师、法律/隐私专家、市场/运营专员)的隐私观念、实践及风险缓解策略。研究发现,参与者强调遵守中国数据隐私法律,这些法律通常将国家安全置于个人隐私权之上。此外,中国特有的文化、社会和法律因素也影响了参与者的伦理考量,以及他们在平衡用户隐私与安全及便利性之间的态度。基于这些发现,论文提出了一系列针对智能家居产品团队的建议,以及社会技术和法律干预措施,以解决中国多用户智能家居中的隐私问题,特别是针对风险群体的隐私问题。该研究填补了非西方背景下智能家居产品团队隐私视角研究的空白,为相关从业者和研究者提供了重要参考。

💡 推荐理由: 揭示了非西方背景下智能家居产品团队的隐私实践,强调了文化、法律差异对产品设计的影响,对跨国智能家居企业理解中国市场有重要参考价值。

🎯 建议动作: 纳入内部评估,用于指导中国市场的隐私合规与产品设计。

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
推荐 9.5
Conf: 50%
👥 作者: Sanjam Garg, Aarushi Goel, Dimitris Kolonelos, Rohit Sinha 0001

本文提出Jigsaw系统,旨在实现双重隐私保护的智能合约,即同时保护合约的输入数据和合约逻辑(代码)的隐私。传统的智能合约在区块链上公开执行,导致交易数据和合约代码对所有节点可见,存在隐私泄露风险。Jigsaw结合了安全多方计算(MPC)和零知识证明(ZKP)等密码学技术,设计了一种新的协议,允许合约参与方在不泄露各自输入和合约逻辑的情况下协同执行计算,并验证结果的正确性。系统架构采用分片(sharding)和秘密共享机制,将合约状态分割成多个秘密份额,分布在不同节点上,任何单个节点无法获取完整信息。实验评估表明,Jigsaw在以太坊测试网络上运行具有可接受的性能开销,相比现有完全同态加密或MPC方案,在延迟和吞吐量方面有所优化。本文的主要贡献在于提出了首个同时满足输入和代码隐私的智能合约系统,并给出了形式化安全证明和原型实现,为区块链隐私保护研究提供了新的方向。

💡 推荐理由: 智能合约的隐私保护是区块链大规模应用的关键瓶颈。Jigsaw同时保护输入和代码,可拓展至金融、医疗等敏感数据场景,降低合规风险。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 9.5
Conf: 50%
👥 作者: Kasra Abbaszadeh, Hossein Hafezi, Jonathan Katz, Sarah Meiklejohn

该论文研究如何安全高效地将zk-SNARKs证明的生成任务外包给单个不信任的服务器,同时保护用户的隐私。zk-SNARKs是一种零知识证明,允许证明者向验证者证明某个陈述为真,而无需泄露任何额外信息。然而,生成zk-SNARKs证明的计算开销巨大,对于资源受限的用户(如移动设备)而言难以承受。现有解决方案要么依赖多个服务器(需要非共谋假设),要么牺牲隐私。本文提出一种单服务器私有外包协议,允许用户将证明生成任务委托给单个服务器,服务器执行大部分计算,而用户仅需少量本地计算。核心方法结合了同态加密与简洁的本地验证技术,确保服务器无法学习任何关于用户输入(包括秘密witness)的信息,同时用户可高效验证服务器返回结果的正确性。实验表明,与在本地生成证明相比,该方案可显著降低用户计算开销(例如,对于R1CS电路,用户端时间减少约99%),而通信开销和服务器计算量仍在可接受范围内。主要贡献包括:形式化定义单服务器私有外包的模型与安全要求;提出一个具体构造,基于可验证计算和同态加密;在多个实际电路上进行性能评估。该工作对于推动零知识证明在移动端和边缘设备上的应用具有重要价值。

💡 推荐理由: zk-SNARKs是隐私保护与区块链验证的核心技术,但生成成本高昂。本文首次提出实用的单服务器私有外包方案,使资源受限设备也能生成证明,对提升实际部署可行性有直接影响。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Mark Huasong Meng, Qing Zhang, Guangshuai Xia, Yuwei Zheng, Yanjun Zhang, Guangdong Bai, Zhi Liu, Sin G. Teo, Jin Song Dong 0001

本文针对GDPR实施后Android手机中用户不可重置标识符(如IMEI、IMSI、MAC地址等)的保护机制进行了系统性的威胁狩猎研究。研究背景是GDPR要求设备制造商强化隐私保护,Android系统在多个版本中引入了诸如权限控制(READ_PHONE_STATE限制)、标识符随机化(如随机MAC地址)以及对IMEI等敏感标识符的访问管控。然而,这些措施的实际有效性和残留风险尚未得到充分评估。作者通过大规模实验,在多种主流品牌和Android版本的设备上,采用静态代码分析、动态运行时监控以及基于硬件/模拟器的自动化测试,评估了操作系统层面防护措施的有效性。实验发现,即便在最新版本中,仍存在多种规避保护的方法:例如,通过复合多个半标识符(如广告ID、设备名称、网络信息等)进行用户重识别;利用时间相关性攻击,在不同时间窗口捕获看似随机变化的标识符,通过关联模式追踪用户行为;以及通过系统服务通信中的隐蔽通道间接获取标识符。此外,作者提出了一种名为“Inception Attack”的新型攻击思路,通过篡改系统服务响应或模拟合法请求,诱导系统绕过权限检查并泄露受保护标识符。研究揭示了当前Android保护机制在应对组合攻击和隐蔽通道方面存在的不足,并量化了不同品牌/版本下的风险暴露程度。最后,作者基于发现给出了多项加固建议,包括强化权限审计、增加标识符使用透明度、以及引入基于行为的异常检测。

💡 推荐理由: 本研究表明GDPR合规下Android设备的隐私保护措施仍存在严重漏洞,攻击者可利用组合攻击绕过限制,这对移动端威胁狩猎、广告追踪防范及用户隐私安全具有重要意义。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Jiahui Gao 0001, Riya Shah, Ni Trieu, Heewook Lee, R. Halden, Stephanie Forrest

该论文研究在污水监测数据中保护个体身份隐私的问题。污水监测广泛应用于公共卫生领域,如检测药物滥用或传染病爆发,但原始数据可能包含可追溯至个人的敏感信息(例如特定社区的用药模式)。作者提出结合统计隐私技术和差分隐私(Differential Privacy)的方法,对污水数据进行匿名化处理,确保在发布聚合统计信息时,无法反推出单个个体的贡献。具体方法可能包括对数据添加可控噪声或使用k-匿名等统计去标识化技术,并在隐私预算(ε)的约束下进行优化。实验部分通过真实或合成的污水数据集验证了所提方法在隐私保护强度与数据效用之间的平衡。结果表明,该方法能够显著降低重识别风险,同时保留用于流行病学分析的关键趋势。该工作为公共卫生数据共享提供了实用的隐私保障框架。

💡 推荐理由: 污水监测数据日益用于公共卫生决策,但个体隐私泄露风险常被忽视。该研究首次将差分隐私系统性地应用于该场景,为相关数据发布提供了可量化的隐私保护方案。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Zeyu Deng, Jingwei Zhang, Chen Wang

本文提出一种利用用户网络摄像头进行侧信道攻击的方法,以窃取在线投票中的隐私选择。作者通过分析用户投票时眼动轨迹,利用深度学习模型从视频流中提取视线方向特征,并结合投票界面布局,推断用户点击的选项。实验在受控环境下进行,使用多个参与者模拟投票场景,结果表明该方法能够以较高准确率(>85%)恢复用户的投票选择,且无需修改硬件或注入恶意代码。研究揭示了视频侧信道在投票隐私中的新风险,并讨论了可能的防御措施,如视线随机化或屏幕防窥膜。

💡 推荐理由: 在线投票常被视为匿名的,但本文展示了一种低成本、非侵入性的方式通过用户摄像头窃取投票隐私,对电子投票系统的安全性提出重大挑战。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Youlong Ding, Peihua Mai, Jingqi Zhang, Sherman S. M. Chow, Minxin Du, Yan Pang

本文提出了一种名为“Shared Spotlight Meridian”的新型分布式稀疏伪随机函数(Sparse PRF)协议,旨在解决联邦学习中可扩展性、通信效率和隐私保护的挑战。联邦学习通常需要客户端与服务器之间频繁交换模型更新,这会导致高通信开销和潜在的隐私泄露风险。传统伪随机函数在分布式场景下难以高效实现稀疏输出,而现有稀疏PRF方案多基于强假设或计算密集。作者引入了一种轻量级的分布式协议,利用秘密共享和双向映射技术,使服务器能够聚合客户端稀疏更新的同时保持隐私。通过理论分析和模拟实验,证明了该方案在通信轮数、计算开销和模型精度上优于现有基线方法。该研究为大规模联邦学习系统提供了一种实用的隐私增强组件,尤其适用于带宽受限或对通信敏感的场景。

💡 推荐理由: 联邦学习的安全性高度依赖通信效率和隐私保护,该工作提出的稀疏伪随机函数可同时优化两者,对设计安全联邦学习基础设施具有参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.4)
👥 作者: Pranav Shriram Arunachalaramanan, Ling Ren 0001

该论文针对单服务器有状态私密信息检索(PIR)协议中效率与可验证性之间的权衡问题,提出了一种新型协议。论文首先分析了现有单服务器PIR方案在状态更新和验证方面的不足,指出大多数方案无法同时保证检索结果的正确性(可验证性)和支持高效的批量查询。作者设计了一个基于同态加密和承诺机制的协议,该协议通过引入轻量级状态更新算法,在服务器端维护一个加密状态,客户端每次查询时仅需少量交互,并能通过验证算法确保服务器未篡改数据。实验部分使用真实数据集评估了协议的性能,结果显示在带宽、计算开销和存储开销方面均优于现有方案,特别是在大规模数据场景下,查询延迟降低了约40%。该工作为构建可审计的私有数据检索系统提供了新的思路,适合对隐私增强技术和数据库安全感兴趣的研究者阅读。

💡 推荐理由: 可验证PIR是隐私保护关键基础设施的基础,该方案在效率上取得重要突破,可能推动PIR在实际云服务中的部署。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Mao-Hsiu Hsu, Hsien-Chen Sun, Yu-Ting Hsu

未提供论文摘要,无法生成详细描述。本论文标题涉及隐私感知的视网膜图像生成,可能用于青光眼筛查,但具体方法不明。

💡 推荐理由: 本论文与网络安全无直接关联,但其中的隐私保护技术可能对安全领域的隐私计算有参考价值。

🎯 建议动作: 无需特别行动

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.3)
推荐 3.5
Conf: 50%
👥 作者: Xukun Luan, Yuhui Gong, Gang Zhang, Zixuan Huang, Yuanguo Bi, Xuesong Li, Jinyan Liu

本文提出了一种针对机器学习模型的新型隐私攻击——代码投毒属性推断攻击(CPPIA),这是首个在代码层面实施的属性推断攻击。现有属性推断攻击存在攻击性能不足、模型准确率严重下降、计算开销大、在防御下失效等四大局限性。CPPIA 利用代码托管平台(如GitHub)和编码代理(如Codex)上恶意代码提供者的投毒行为,攻击者将秘密样本中嵌入目标属性,数据持有者在下载被投毒的代码后,使用自己的私有数据训练模型,并发布仅标签API。攻击者通过查询训练后模型对这些秘密样本的预测,即可推断训练集的全局属性(如性别比例、疾病分布等)。实验在四个数据集、八种模型架构、十八种属性以及三种防御机制下进行,结果显示CPPIA实现了100%的攻击准确率,且未降低模型准确率。该方法计算轻量,无需影子模型。论文详细描述了攻击流程、属性嵌入技术、以及对抗多种防御(如差分隐私、对抗训练、模型剪枝)的能力,证明了其通用性和有效性。该研究揭示了代码供应链在隐私安全中的新风险,对ML模型训练工作流的安全性提出了挑战。

💡 推荐理由: 该攻击首次从代码层面实现属性推断,无需影子模型且不损失精度,可绕过现有防御。安全从业者需关注代码供应链中的投毒风险,尤其是在使用公共代码构建模型时。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Gang Zhang, Mingyu Tian, Xukun Luan, Yuanchi Ma, Jinyan Liu

检索增强生成(RAG)通过外部文档检索增强大型语言模型的能力,但检索到的上下文可能泄露敏感信息。现有隐私保护方法通常基于文档级静态风险假设,即认为所有检索文档具有相同的隐私泄露风险。然而,这一假设忽略了RAG的一个基本特征:文档的隐私风险高度依赖于用户的查询,使得隐私泄露本质上是查询驱动的、动态的。为了解决这一挑战,本文提出了一种用于隐私保护RAG的提示感知动态层次差分隐私框架(PA-HDP)。PA-HDP首先执行提示感知的风险层次划分,动态评估不同查询下的隐私风险;然后应用自适应敏感实体替换和基于指数机制的文本选择,在保留语义效用的同时提供差异化的隐私保护。通过仅保护给定查询下真正敏感的内容,PA-HDP最小化了对检索语料库的不必要修改。在基准数据集上的大量实验表明,PA-HDP在保持高检索质量的同时显著降低了隐私泄露,实现了比先前方法更好的隐私-效用权衡。本文适用于对RAG隐私保护、差分隐私、以及大语言模型安全感兴趣的研究人员和工程师。

💡 推荐理由: 首次明确提出RAG中隐私风险的查询依赖性,并设计动态保护机制,突破静态假设局限,对提升RAG系统实际部署中的隐私安全性具有重要参考价值。

🎯 建议动作: 研究跟进:深入阅读论文,评估其在自身RAG场景中的适用性,并考虑集成动态隐私风险评估机制。

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Jan H. Klemmer, Juliane Schmüser, Fabian Fischer 0009, Jacques Suray, Jan-Ulrich Holtgrave, Simon Lenau, Byron M. Lowens, Florian Schaub, Sascha Fahl

该论文对2018至2023年间发表的200篇可用隐私与安全(UPS)领域的出版物进行了元研究,这些出版物来自USENIX Security、IEEE S&P、CCS、SOUPS、CHI等12个会议或期刊。同时,作者还分析了这些会议/期刊的81份征稿通知和20份工件征集通知。研究旨在评估当前UPS社区在研究透明度方面的实践及其发展趋势。作者定义了52个透明度标准,并逐一检查每篇论文的报告情况。结果显示,大多数论文报告了其中许多标准,但没有一篇论文实现完全透明。具体问题包括:关键工件(如问卷)经常缺失,阻碍了复制研究;部分信息报告不一致;死链接进一步降低了可用性。回归分析表明,论文长度和描述的研究数量对报告透明度有显著影响,但出版年份和工件评估(AE)流程未观察到影响。基于这些发现,论文为作者、会议/期刊以及程序委员会主席提出了改进研究透明度实践的建议,并建议制定透明度指南。该研究揭示了UPS领域在可重复性和可信赖性方面的重要问题,特别适合安全与隐私研究人员、会议组织者和政策制定者阅读。

💡 推荐理由: 研究透明度直接影响论文结果的可靠性和可重复性,对安全社区积累可信知识至关重要。该元研究首次系统评估UPS领域透明度,揭示了常见缺陷,为提升整体研究质量提供了具体改进方向。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
推荐 9.5
Conf: 50%
👥 作者: Shangqi Lai, Xingliang Yuan, Joseph K. Liu, Xun Yi, Qi Li 0002, Dongxi Liu, Surya Nepal

网络功能虚拟化(NFV)使得以低成本将多种网络功能作为云服务提供成为可能,其中网络测量任务(如重流检测和流量分布估计)是许多核心网络功能的基础,能够提升企业网络的性能与安全性。然而,将网络测量服务部署在第三方多租户云服务提供商中引发了严重的隐私与安全问题。最近研究表明,泄露和滥用流统计信息可能导致严重的网络攻击,如分布式拒绝服务(DDoS)、网络拓扑操纵和投毒等。为此,本文提出 OblivSketch,一种作为云服务的 oblivious 网络测量框架。OblivSketch 利用不经意随机访问机(ORAM)和安全飞地(如 Intel SGX)来保护流统计信息的隐私,确保云服务提供商无法窥探或篡改测量数据。该框架支持多种测量任务,包括重流检测、流量分布估计和熵估计等,并能在保持隐私的同时提供可接受的性能开销。实验结果表明,OblivSketch 在真实网络流量数据集上能够高效运行,与现有非隐私保护方法相比,性能损失在可接受范围内。主要贡献包括:设计了第一个支持多种 oblivious 网络测量任务的原型系统;提出了针对重流检测和分布估计的 oblivious 算法;实验验证了隐私保护下的实用性能。本文适合云安全研究人员、网络管理员以及对隐私计算感兴趣的读者。

💡 推荐理由: 云化网络测量面临严重的隐私泄露风险,可能引发 DDoS、拓扑操纵等攻击。OblivSketch 提供了一种隐私保护解决方案,使得网络测量服务可在不可信云环境中安全部署,对于依赖云基础设施的企业网络具有重要防护意义。

🎯 建议动作: 研究跟进,评估能否将 oblivious 测量整合到自身网络监控基础设施中。

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Mst Eshita Khatun, Lamine Noureddine, Sideeq Bello, Aisha Ali-Gombe

该论文针对移动应用中隐私政策与平台数据安全标签之间的不一致性进行大规模实证研究。随着移动应用的快速增长,用户数据隐私问题日益突出。虽然隐私政策描述了应用如何收集和共享数据,但Google Play等平台提供的数据安全标签旨在总结这些实践。由于这两种披露渠道是分别声明的,它们可能呈现不一致的应用数据实践表示,给用户和监管机构带来不确定性。本研究对6,051款Android应用进行了披露一致性的实证分析。研究者采用基于LLM的提取框架,并构建了一个统一模式,涵盖Google Play的14个数据类别及收集和共享两种操作。他们测量了每个应用和每个类别的一致性,并引入了一个敏感性加权风险评分,以强调高风险数据类型。研究发现,不一致性不成比例地影响敏感类别,如个人信息和设备标识符,且共享披露的一致性低于收集披露。高风险隐私集中在与持续监控和通信相关的应用类别中。总体而言,研究结果揭示了当前披露机制中的结构性缺陷,强调了在平台级隐私报告中加强验证和提高透明度的必要性。

💡 推荐理由: 该研究指出了当前移动应用隐私披露机制的系统性不一致问题,尤其是高敏感数据类别,对用户隐私保护和监管合规具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Ilef Chebil, Asma El Hadj, Souheib Yousfi, Aroua Hedhili, Layth Sliman

本文提出了一个名为 PriEval-Protect 的统一框架,用于医疗保健系统中的隐私风险评估与保护。当前,在 GDPR 和 HIPAA 等法规下,保护患者隐私并同时允许有意义的医疗数据使用至关重要,但现有合规方法通常依赖人工,容易出错,且将政策审计与数据级评估割裂。PriEval-Protect 采用两阶段设计:评估阶段结合了基于微调法律大语言模型(LLM)与检索增强生成(RAG)的监管合规评分,以及通过加密类型、数据架构和多种度量指标(包括相似度、不确定性、攻击者成功率、信息增益/损失)进行的技术分析。利用层次分析法(AHP)对各类指标进行加权聚合,得出综合风险评分。保护阶段则根据评估的风险推荐相应的防护措施,例如联邦学习和差分隐私。作者在真实医院文档和数据集上进行了实验,结果表明该框架能提供与法规对齐且可解释的评估,有效弥合了法律合规与数据级风险分析之间的鸿沟。该工作对于需要自动化隐私合规评估的安全团队、合规官以及医疗行业的数据保护从业者具有参考价值。

💡 推荐理由: 该框架首次将法律合规评分与数据级技术风险分析统一,为SOC和合规团队提供自动化、可解释的隐私风险评估,有助于减少人工审计错误,应对监管压力。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Na Li, Boyu Kuang, Hongsheng Hu, Liquan Chen, Hyoungshick Kim, Yansong Gao, Anmin Fu

该论文研究了真实数据与文本到图像(T2I)生成数据混合训练(RSMT)对隐私泄露的影响。尽管在学术界和工业界,使用T2I合成数据扩充真实数据已成为缓解数据稀缺和隐私限制的常见做法,但先前研究主要关注合成数据替代敏感样本对隐私的保护作用,而忽略了混合训练中剩余真实样本的隐私风险。本文首次揭示RSMT会显著放大真实训练样本的隐私泄露。作者建立了理论框架“RSMT记忆放大”,证明合成数据的加入会将真实样本推向混合特征空间的边缘区域,导致模型更主动地记忆这些样本。基于此理论,提出了系统性评估风险的成员推断攻击方法RSMIXLeak,包括两种变体:非对抗变体用于评估良性RSMT管线下由真实与T2I数据固有差异导致的下界泄漏;对抗变体则考虑攻击者控制T2I模型或贡献恶意数据,通过高级语义属性绑定或不可察觉的像素级涂层人为扩大目标类的分布差异,进一步放大隐私泄露同时提升下游模型效用。最后,提出一种轻量级泄漏倾向指标,仅需真实数据即可计算,可靠识别不适合进入RSMT的高风险数据集,作为可自评估的缓解措施。该研究对数据隐私保护、机器学习安全及合成数据应用有重要警示意义。

💡 推荐理由: 首次揭示真实与合成数据混合训练会放大隐私泄露,挑战了业界普遍认为合成数据能保护隐私的假设,对使用T2I数据增强的模型训练场景具有根本性安全影响。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Chengqi Hou, Beibei Li, Ziqing Zhu, Yang You, Licheng Wang

随着无人机互联网(IoD)的快速发展以及无人机移动性的增强,地理上分散的域之间的跨域交互变得不可避免。跨域认证是IoD的基本安全需求。然而,现有认证方案往往难以同时实现强安全性、高效率和身份隐私,因此不适用于高度动态且资源受限的IoD环境。为解决这一挑战,本文提出了P³CDA,一种隐私保护且可证明安全的跨域认证方案。首先,设计了一种高效的伪名管理机制,支持自适应伪名生成以及批量注册、验证和撤销。其次,提出了一种结构增强的Merkle哈希树(MHT),支持批量伪名更新,从而降低无人机的伪名存储开销。基于这些组件,开发了一种基于密码累加器的跨域认证协议,能够使用授权伪名实现匿名认证,同时保留对恶意无人机的可追溯性和高效撤销。在Canetti-Krawczyk(CK) adversary模型下严格分析了安全性并进行了形式化证明。大量实验表明,P³CDA在计算、通信和存储开销方面均优于现有方案。

💡 推荐理由: 该方案解决了IoD中跨域认证的隐私与效率矛盾,适用于无人机等高动态、资源受限环境,为物联网安全协议设计提供了新思路。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Ren-Yi Huang, Mingchen Li, Dumindu Samaraweera, Morris Chang

该论文聚焦于大语言模型(LLM)从云端向边缘设备(如企业本地服务器、个人终端、物联网平台)迁移过程中面临的安全与隐私挑战。作者指出,边缘环境下有限的计算和内存资源迫使开发者采用量化、剪枝、模型分区、参数高效微调等优化技术,但这些技术可能引入新的漏洞并改变威胁格局。论文将此矛盾定义为“安全-效率悖论”——提升效率的机制可能削弱鲁棒性、暴露新攻击面或增加隐私风险。具体风险包括:压缩降低安全对齐、分区推理使重构攻击成为可能、持续本地适应导致隐私泄露和模型漂移。为系统性分析这些风险,作者提出了一种以部署为中心的漏洞分类法,围绕三大架构约束构建:内存墙(参数与缓存限制)、二次方墙(注意力机制的计算复杂度)、计算墙(硬件算力瓶颈)。基于此,论文推导出一个统一约束模型,量化何时不安全优化变得不可避免,并建立了每堵墙与特定攻击面的映射关系。进一步,作者提出了安全运营效率评分(SOES),这是一个平衡任务准确性、越狱抵抗性、隐私保护与能量、内存、延迟的综合指标,帮助从业者在真实硬件限制下配置边缘LLM。最后,论文给出了实用的决策流程和针对每种优化引入漏洞的定向缓解措施。实验部分通过案例研究展示了框架的有效性。该工作为边缘智能系统的安全、隐私与效率协同一体化设计奠定了基础。

💡 推荐理由: 随着LLM向边缘迁移,安全与效率的矛盾日益突出。本文首次系统化梳理了边缘LLM的威胁模型,并提供可量化的评估框架和缓解方案,对蓝队和架构师配置安全边缘部署具有直接指导意义。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Sunwoo Lee 0004, Wonsuk Choi

本文针对增强现实(AR)和虚拟现实(VR)环境中通过头戴显示器(HMD)进行虚拟键盘打字时可能存在的隐私泄露问题,提出了一种新型侧信道攻击SNOOPFINGER。研究背景是AR/VR技术在金融、教育等领域的快速普及,用户通过手部追踪与虚拟对象交互,虚拟键盘成为主要输入方式。然而,用户打字时伴随的细微头部运动可被HMD传感器(无需额外权限)捕获,从而泄露输入内容。SNOOPFINGER的核心创新在于采用跨模态方法,仅依赖头部运动数据推断用户手部键入的信息,无需控制器或受害者先验数据。攻击流程包括:首先收集受害者打字时的头部运动轨迹,然后通过机器学习模型(如神经网络)映射到按键序列,最终重构单词或句子。实验招募24名参与者,在模拟AR/VR环境中进行打字任务,结果表明:单词推断Top-1准确率达55.2%,句子重建准确率达68.8%。该研究首次证明零权限的头部运动数据可被利用来窃取隐私输入,揭示了HMD环境下直接手打输入的重大安全风险。最后,论文讨论了潜在的缓解策略,如引入随机抖动、限制传感器采样率或使用噪音干扰。该工作对AR/VR系统设计者、安全研究人员以及用户隐私保护具有重要参考价值。

💡 推荐理由: 本文揭示AR/VR环境下零权限传感器数据(头部运动)可被用于窃取虚拟键盘输入,这是此前未被注意的隐私风险;安全从业者需关注此类侧信道攻击对HMD设备安全性的影响。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Chen Gu, Hui Wan, Donghui Hu, Hui Wang, Zhuoer Gu

本论文针对大型语言模型(LLM)服务中的隐私保护问题提出了一种新的提示清洗方法PromptGraph。LLM推理过程中,用户的敏感信息不仅可能通过显式标识符(如姓名、电话号码)泄露,还可能通过看似无害的文本片段之间的上下文关联被推断。现有的提示清洗方法通常为每个片段单独分配隐私或效用信号,忽略了片段之间的成对关系。PromptGraph将每个提示表示为属性图,其中节点承载片段的隐私分数,边编码维持效用所需的上下文依赖关系。清洗目标是在最大化隐私增益的同时,惩罚上下文依赖关系的损失,从而在隐藏上下文证据时显式平衡隐私与效用。受保护的片段会被本地清洗,返回的占位符只有在通过局部一致性检查后才被恢复。实验结果表明,PromptGraph在隐私与效用之间取得了比现有的提示隐私基线更优的平衡。该方法为LLM隐私保护提供了新思路,特别适合需要同时保护隐私和保持推理质量的场景,如医疗、金融等敏感领域。

💡 推荐理由: 该研究提出了一种图引导的提示清洗方法,能够显式建模片段间的上下文依赖关系,在保护隐私的同时保持LLM推理的效用,为实际部署隐私保护LLM服务提供了可行方案。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 9.5
Conf: 50%
👥 作者: Rishabh Khandelwal, Asmit Nayak, Hamza Harkous, Kassem Fawaz

本文针对在线网站广泛使用的Cookie通知(cookie notice)进行研究。近年来,GDPR和CCPA等隐私法规要求网站在收集用户数据前获取用户同意,但许多网站采用暗黑模式(dark patterns)诱导用户做出有利于网站而非保护隐私的选择。作者提出了一个名为CookieEnforcer的自动化系统,旨在自动发现Cookie通知并执行操作以禁用所有非必要的Cookie。系统包含两个核心模块:首先是一个基于HTML元素渲染模式的自动Cookie通知检测器,能够从网页中准确定位Cookie通知弹窗;其次,通过将问题建模为序列到序列(seq2seq)任务,分析Cookie通知并预测需要点击的选项序列,从而禁用所有非必要Cookie。实验表明,CookieEnforcer在端到端准确率评估中能在91%的情况下生成正确的操作步骤。通过用户研究,该工具显著减少了用户手动配置Cookie的负担。最后,作者利用该系统对Tranco列表中前5000个网站(分别从美国和英国访问)进行了大规模测量,比较并记录了不同地区的Cookie通知实践差异。该研究为自动化隐私合规提供了有效的技术方案,适用于安全研究员、隐私工程师以及关注用户隐私保护的开发者。

💡 推荐理由: Cookie通知中的暗黑模式严重威胁用户隐私,CookieEnforcer自动化工具可帮助用户和研究者大规模检测并规避此类操纵行为,提升隐私保护水平。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Bart P. Knijnenburg, Panagiotis Papadimitratos

本文介绍了第22届电子社会隐私研讨会(WPES '23)的会议概况。该研讨会是计算机与通信安全会议(CCS)的一部分,聚焦于电子社会中隐私保护的理论与实践问题。研讨会涵盖多个研究方向,包括但不限于:匿名通信系统、数据隐私保护技术、隐私政策与法规影响、隐私增强技术(PETs)的设计与评估、以及跨学科视角下的隐私问题。会议旨在汇集学术界、工业界和政府机构的研究人员,共同探讨新兴技术带来的隐私挑战,例如人工智能、物联网和区块链中的隐私问题。论文报告了研讨会接受的论文主题,以及对隐私领域未来研究方向的展望。本次会议特别强调了隐私保护在数字社会中的关键作用,并鼓励跨学科合作以应对日益复杂的隐私威胁。通过提供最新的研究成果和促进思想交流,WPES '23致力于推动隐私保护技术的创新与应用,为构建更安全的电子社会奠定基础。

💡 推荐理由: 隐私保护是数字社会的基础安全需求,该研讨会反映了学术界最前沿的隐私研究动态,对防御者理解隐私威胁和防护技术有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: David Schmidt, Alexander Ponticello, Magdalena Steinböck, Katharina Krombholz, Martina Lindorfer

本文首次对iOS 14引入的本地网络权限进行了全面分析,从技术和用户两个维度展开。技术方面,研究者通过系统性地访问本地网络,发现两种通过WebView绕过权限的方法,并指出受保护的本地网络地址范围不足。通过对10,862个iOS和Android应用进行大规模动态分析,揭示了应用访问本地网络的模式及iOS与Android之间的差异。用户方面,基于权限弹窗中呈现的概念,设计并实施了一项N=150的在线调查,评估用户对权限的理解、威胁认知及常见误解。结果显示,虽然83.11%的参与者能意识到至少一种威胁,但84.46%的人存在误解,表明该权限的概念对用户而言高度技术化,难以做出明智决策。本研究为移动操作系统权限设计提供了重要参考,并提出了改进建议。

💡 推荐理由: 该研究揭示了iOS本地网络权限的实现缺陷和用户理解困境,对移动应用安全、用户隐私保护以及操作系统权限设计具有直接指导意义。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 9.5
Conf: 50%
👥 作者: Yueshen Li, Jianli Jin, Kirill Levchenko

本文提出 CAPSID(Consumer Aircraft Privacy-preserving Session ID)系统,旨在解决美国联邦航空管理局(FAA)强制要求小型无人机(UAV)广播唯一序列号、位置和高度所引发的隐私问题。该强制规定使得无人机操作者面临被长期追踪的风险,甚至引发了针对 FAA 的诉讼。CAPSID 的核心思想是采用临时会话标识符替代固定的序列号,在满足监管合规性的同时保护操作者隐私。系统设计包括:通过密钥协商生成短期有效的会话 ID,无人机在空中广播该 ID 而非永久序列号;地面接收端(如执法机构)可通过授权机制解析会话 ID 以获取必要信息,但无法实现未经授权的持续追踪。论文详细描述了协议流程、密钥管理、会话更新机制以及抗伪造和重放攻击的安全分析。实验评估表明,CAPSID 在计算开销和通信带宽上均能满足小型无人机的资源限制,且与现有广播标准兼容。主要贡献包括:首个兼顾 FAA 合规与隐私保护的轻量级会话 ID 方案;形式化安全证明;以及基于实际无人机平台的性能测试。该工作适合无人机安全、隐私保护及监管技术领域的研究者和工程师阅读。

💡 推荐理由: 无人机强制广播序列号引发了隐私诉讼,CAPSID 提供了首个兼顾合规与隐私的轻量级方案,对无人机运营商、监管机构和安全社区均有参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Ashish Hooda, Andrey Labunets, Tadayoshi Kohno, Earlence Fernandes

该论文研究了客户端内容扫描系统在物理监控方面的风险。内容扫描系统使用感知哈希算法扫描用户内容中的非法材料(如儿童色情或恐怖主义招募传单),旨在在保护输入图像隐私的同时确定图像是否视觉相似。由于端到端加密的即将普及使得服务器端扫描困难,工业和学术界提出了在客户端设备(如智能手机)上进行扫描的方案。但这些方案因可能被滥用于审查而受到强烈批评。然而,该技术在监控背景下的风险尚未得到充分理解。本文通过实验表征了一种特定类型的滥用可能性——攻击者操纵内容扫描系统对目标地点进行物理监控。主要贡献包括:(1)在客户端图像扫描系统的背景下给出了物理监控的定义;(2)通过实验表征了这种风险,并创建了一种监控算法,通过投毒0.2%的感知哈希数据库实现了超过30%的物理监控成功率;(3)实验研究了客户端图像扫描系统的鲁棒性与监控之间的权衡,表明在大多数情况下,对非法材料的更鲁棒检测会增加物理监控的潜力。该研究适合安全研究人员、系统设计者以及关注隐私与监控平衡的从业者阅读。

💡 推荐理由: 揭示了客户端内容扫描系统在物理监控方面的潜在滥用风险,提醒安全社区在设计此类系统时需考虑对抗性操控的可能性。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Shao-Yu Chu, Jennifer Forsyth, Xu Wang, Haojian Jin

本文提出了一种名为 Privacy Detective 的叙事调查游戏,旨在通过利用真实法律文档(如 FTC 投诉和判决)来培养开发者(特别是学生开发者)的隐私意识。研究背景是:开发者对系统数据收集、使用和共享的选择直接影响用户隐私体验,但开发者常做出有问题的隐私设计决策而意识不到后果。Privacy Detective 游戏将玩家置于侦探角色中,搜索从法律文档中提取的隐私侵犯证据,并使用模板组织证据形成隐私侵犯报告。研究者通过一次被试间实验(游戏组 vs. 基线组,基线组阅读原始FTC法律文档)评估了该游戏在学生开发者中的效果。结果表明:游戏组比基线组识别出更多真实隐私侵犯案例,误报更少,且对其发现的侵犯提供了更完整的论证。核心贡献在于提供了一种交互式、沉浸式的隐私教育方法,将枯燥的法律文本转化为可玩的游戏体验,有效提升了开发者的隐私法律意识和证据组织能力。该方法适用于大学计算机课程、企业新员工培训以及任何希望提高团队隐私合规意识的场景。

💡 推荐理由: 帮助开发团队以游戏化方式理解隐私法规(如FTC),降低因无知导致的数据泄露风险,适合安全培训场景。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 3.5
Conf: 50%
👥 作者: Joss Armstrong

该论文针对6G无线接入网(RAN)中的意图驱动网络管理提出了一种隐私保护架构。现有基于意图的网络管理方案(如3GPP TS 28.312定义的意图管理框架)在执行意图履行和保证时,通常需要深度包检测、逐流状态跟踪或访问供应商内部节点遥测数据,以验证已配置的资源是否满足所表达的意图。然而,这些方法在多租户网络中面临监管约束(如GDPR、ePrivacy指令)与供应商不透明性的冲突,尤其是在多供应商O-RAN部署中。作者提出了一个隐私保护的意图履行与保证架构,其中协调器基于意图类别配置资源,而无需流量检查,仅通过O1接口上的聚合标准化PM计数器来验证意图是否被履行。通过数据-处理不等式论证,该资源分配机制至多泄露log2 K位关于流量内容的信息,其中K为意图类别数量。论文定义了两种架构隐私属性:意图-流量不可链接性与节点不透明验证,并证明这些属性在构造上成立。节点不透明性不会牺牲检测能力:在齐次条件下,聚合验证器弱支配每个代理验证器。作者将该架构映射到3GPP意图生命周期和O-RAN非实时RIC,明确了机制操作的具体接口、数据对象和部署点。基于四个运营商网络的生产PM计数器数据实验表明,增加意图类别粒度可以锐化资源配置,但会削弱保证能力,这与理论预测一致:隐私上限是检测约束的结构副作用,而非独立设计参数。

💡 推荐理由: 该工作为6G意图网络管理提供了隐私保护方案,同时保持检测能力,对多租户、多供应商O-RAN环境下的安全运营有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Hexuan Yu, Changlai Du, Yang Xiao 0010, Angelos D. Keromytis, Chonggang Wang, Robert Gazda, Y. Thomas Hou 0001, Wenjing Lou

本文提出了一种名为AAKA(匿名认证与密钥协商)的方案,旨在解决移动网络中用户被运营商(MNO)跟踪的隐私问题。当前,移动网络运营商收集用户的地理位置和时间戳数据,并可将其出售给第三方,导致隐私泄露。AAKA利用匿名凭证技术,设计了一套新的移动认证协议,使得合法用户能够在不泄露真实身份的情况下匿名接入网络。该方案保证了用户凭据的完整性,防止伪造,并且同一用户在不同时间建立的连接无法被关联,从而避免被追踪。同时,在合法干预(例如执法机构授权协作)下,AAKA仍然能够识别出特定用户,兼顾了隐私与合规需求。方案兼容3GPP定义的最新蜂窝网络架构和SIM卡标准,满足UE认证与密钥协商的基本安全要求。安全分析证明了方案的有效性,性能评估显示在受限的宿主设备(配备标准蜂窝SIM)上生成凭证展示约需52毫秒,表明其实用性。该研究适合移动网络安全研究人员、隐私保护技术开发者以及运营商安全策略制定者阅读。

💡 推荐理由: 针对移动运营商潜在的隐私侵犯问题,提出了一种兼顾匿名性与合法干预的实用认证方案,对保护用户定位隐私具有直接意义。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Nobin Sarwar, Shubhashis Roy Dipta, Zheyuan Liu, Vaidehi Patil

随着视觉语言模型(VLM)、扩散模型(DM)、大语言模型(LLM)和音频基础模型(AFM)的广泛应用,这些多模态基础模型可能会从训练数据中无意编码敏感、受版权保护、有偏见或不安全的跨模态关联。在收到删除请求或政策更新后重新训练通常不切实际,而针对性的遗忘也很困难,因为知识分布在共享表示中。多模态遗忘通过选择性移除跨模态信息同时保持整体效用来解决这一挑战。本综述提供了一个统一的、系统导向的多模态遗忘视角,涵盖视觉、语言、音频和视频,基于近期进展、新兴应用和开放问题。提出的分类法能够在模型架构和模态之间进行系统比较,阐明删除强度、保留率、效率、可逆性和鲁棒性之间的权衡。综述强调了开放问题和实际考虑因素,以支持多模态遗忘的未来研究和部署。论文还发布了一个策划的资源库。

💡 推荐理由: 多模态遗忘对于确保AI系统符合隐私法规(如GDPR的删除权)和内容安全至关重要,安全从业者可利用此技术管理敏感数据泄露与版权风险。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Kwesi Afari Darfoor, Patrick M. Pilarski, Bailey Kacsmar

本文提出了一种名为“idiobionics”的新研究领域,旨在统一隐私保护与智能机器人假肢的发展。随着假肢技术(如仿生肢体)与先进传感器和人工智能控制方法的深度融合,这些设备已演变为半自主可穿戴机器人系统,能够与用户协同适应。然而,这种技术进步也引入了新的威胁向量,可能被恶意行为者利用以侵犯用户隐私。作者认为,要充分实现下一代仿生肢体的益处,必须直接理解和解决这些隐私风险及其对用户采用的障碍。本文首先定义idiobionics,将其置于相关文献中,并通过初步证据展示了可能利用智能假肢设计的潜在对抗性攻击。此外,作者还策划了一份与可穿戴机器人和其他面向人类自主系统研究人员相关的idiobionics开放研究问题清单。论文的核心贡献是开创了这一交叉领域,并为后续研究提供了基础框架和方向。适合可穿戴机器人、隐私安全以及人机交互领域的研究人员阅读。

💡 推荐理由: 随着智能假肢等生物集成设备的普及,用户隐私面临新型威胁。本文首次系统性地定义了idiobionics领域,为后续隐私风险分析与防御研究奠定基础,对推动安全且广泛采用此类技术至关重要。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Md. Nahid Hasan, Md. Golam Rabiul Alam

该论文针对物联网设备面临的僵尸网络攻击(如DDoS、数据窃取等)提出了一种轻量级、强化学习驱动的框架DiRLU。现有AI方案存在两大局限:模型过重难以部署于IoT设备,且缺乏“遗忘”能力(即无法在不重新训练的情况下移除敏感或过时特征)。DiRLU通过知识蒸馏将教师模型的知识迁移至轻量级学生模型,两者均使用A2C(优势演员-评论家)强化学习算法训练。框架核心创新在于后置遗忘机制:可选择性修改模型权重以遗忘目标特征,同时保留其他能力,且被恢复的特征性能损失极小,证明遗忘是可逆的。实验采用BoT-IoT数据集的25%(远超通常的5%),教师模型更稳健;学生模型达到99.60%准确率和99.80% F1分数。此外,集成LIME可解释性技术增强透明度。DiRLU仅需2370 FLOPS,比现有最优模型高效约3.87倍,适合边缘部署。该框架符合GDPR“被遗忘权”要求,为IoT安全提供实用且可扩展的解决方案。

💡 推荐理由: 提出了一种融合强化学习、知识蒸馏与隐私保护遗忘的轻量级IoT安全方案,在保持高精度的同时支持合规性(GDPR),对资源受限的IoT设备部署具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 5.5
Conf: 50%
👥 作者: Akshit Vakati Venkata, Rajat Dugar, Ayush Adarsh

本文提出了一种名为 NARAD(Non-colluding Aggregator-oblivious Record-And-Decrypt)的电子投票架构,旨在在不依赖可信密钥分发中心的前提下,同时保护投票隐私并允许公开验证。每位投票者在浏览器中使用自生成的密钥,基于 Paillier 加法同态加密系统对选票进行加密,且没有任何一方持有全部密钥。系统通过两个服务器角色分工完成计票:收集者(Collector)将每张选票的辅助值聚合为单个群元素;聚合者(Aggregator)利用该元素在同态乘积中消除投票者的随机掩码,恢复精确的投票总和,从而得知结果但无法获知个人投票。Solana 区块链不可变地记录每个密文并强制执行选举生命周期,而原生 C 库(libtommath)执行高性能模运算。论文明确了协议正确的六个假设,证明了乘积同态、掩码消除和和恢复性质;隐私性依赖于加法层的判定性合数剩余(DCR)假设以及掩码基上的类 Diffie-Hellman 假设。一种位打包方案将多个候选人的完整选票放入一个密文,将客户端计算、链上交易、存储和计票成本降低 k 倍(k 为候选人数);槽宽 b 可自由选择,仅 k*b 受 log2(N) 限制。当 b=25 且模数为 255 位时,方案支持 10 位候选人以及每位候选人最多 2^25-1=33,554,431 票(总计约 3.35 亿张选票),在 1 秒内完成 50,000 张选票的计票。最后,在认证的可信执行环境(TEE)中运行收集者和聚合者,使得计票过程防篡改,并防止跨角色合谋以去匿名化投票者。概念验证实现已开源,附录中的数值示例重现了完整流程。

💡 推荐理由: 提出了一种可公开验证且保护隐私的电子投票方案,无需可信第三方,结合同态加密、区块链和 TEE,具有实际部署潜力,对安全密码协议设计有参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 3.5
Conf: 50%
👥 作者: Ruisheng Shi, Shihan Zhang, Yulian Ge, Lina Lan, Qingfeng Zhang, Qin Wang

本文研究 Monero 加密货币在 Tor 网络中的交易去匿名化问题。Monero 是一种注重隐私的加密货币,它采用 Dandelion++ 协议并集成匿名网络(如 Tor 和 I2P)来防止攻击者将交易与源 IP 关联。然而,本文发现 Monero 与 Tor 的集成引入了一个根本性漏洞:Monero Tor 节点发起的交易在传播到明网之前,会专门转发给两个出站 Tor 隐藏服务节点(代理节点),这使得攻击者可以通过占据目标节点的出站连接来捕获源交易。基于这一观察,作者提出了一个三阶段去匿名化框架 ProxyMark,包括节点角色识别、源交易识别和节点位置去匿名化。通过在实时 Tor 网络、Monero 主网和测试网上进行实验,作者实证展示了 ProxyMark 能够成功对 Monero Tor 节点发起的交易进行去匿名化。该研究揭示了隐私货币在集成匿名网络时可能存在的安全风险,对 Monero 用户和隐私协议设计者有重要参考价值。

💡 推荐理由: 该研究首次揭示了Monero集成Tor网络时引入的特定去匿名化漏洞,威胁到使用Tor的Monero用户的交易隐私。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Arka Rai Choudhuri, Sanjam Garg, Guru-Vamsi Policharla, Mingyuan Wang 0001

本文提出一种实用的一站式设置批处理阈值加密方案,旨在解决区块链mempool(交易内存池)中的隐私问题。在现有区块链系统中,交易在被打包进区块前通常以明文形式广播到mempool,这导致交易信息提前泄露,可能被利用进行抢先交易(front-running)或三明治攻击。作者设计了一种基于阈值加密的协议,允许交易在加密状态下广播,只有一组阈值节点协作才能解密,从而保护交易隐私。该方案的关键创新在于只需一次公共设置即可支持多批交易加密,显著降低了通信和计算开销。通过安全性分析和实验评估,论文证明了该方案在不牺牲去中心化特性的前提下实现了高效的mempool隐私保护,适用于以太坊等智能合约平台。研究贡献包括形式化定义、协议构造以及性能基准测试。适合区块链安全研究人员、协议开发者及对DeFi安全性感兴趣的从业者阅读。

💡 推荐理由: Mempool隐私是DeFi安全的前沿问题,现有方案成本高或依赖可信设置。本文提出高效且实用的解决方案,可能改善抢先交易现状,值得区块链安全团队关注。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Kai-Hsiang Chou, Yi-Min Lin, Yi-An Wang, Jonathan Weiping Li, Tiffany Hyun-Jin Kim, Hsu-Chun Hsiao

本论文针对群组聊天平台中聊天机器人带来的隐私风险进行了深入研究。研究发现,聊天机器人往往能够访问超出其功能所需的消息,包括发送者身份和并非针对机器人的消息内容,这可能导致用户个人信息泄露、跨群组追踪以及针对性广告等问题。通过对实际对话数据集的分析,作者发现聊天机器人经常访问过多消息,并且当用户加入一个包含聊天机器人的新群组时,有3.6%的概率至少有一个机器人能够识别该用户并将其与之前在其他群组中的交互关联起来。现有加密协议虽能提供端到端加密,但未能有效限制聊天机器人的访问权限。为此,论文提出了SnoopGuard协议,这是一种安全的群组消息协议,能够在保障端到端安全的同时保护用户隐私。SnoopGuard实现了选择性消息访问(防止机器人访问无关消息)和发送者匿名(对机器人隐藏用户身份)。该协议的消息发送复杂度为O(log n + m),其中n为用户数,m为机器人数量,相较于现有协议的O(log(n + m))略有增加,但隐私增强的收益可接受。原型实现表明,在集成消息层安全(MLS)的情况下,向一个包含50名用户和10个机器人的群组发送消息大约需要10毫秒。本文主要贡献在于揭示了群组聊天中机器人的隐私风险,并设计了一个实用的隐私保护协议。适合安全研究人员、协议设计者以及群组聊天平台开发者阅读。

💡 推荐理由: 随着聊天机器人广泛应用于群组聊天,用户隐私面临新的威胁。本文揭示了机器人过度访问消息和跨群组关联用户的风险,并提出了可落地的隐私保护协议,对提升即时通讯安全具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Yunsung Chung, Yunbei Zhang, Nassir Marrouche, Jihun Hamm

本文是一篇系统化知识综述(SoK),旨在系统评估合成图像能否替代真实图像数据在机器学习中的应用,重点分析了合成图像的效用(utility)与隐私保护(privacy)之间的权衡。研究首先梳理了当前主流的合成图像生成方法,包括生成对抗网络(GANs)、变分自编码器(VAEs)、扩散模型(Diffusion Models)等,并比较了它们在保真度、多样性和可控性方面的差异。随后,论文提出了一个统一的评估框架,从下游任务性能(如图像分类、分割、检测)、数据多样性与分布覆盖、以及隐私泄露风险(如成员推断攻击、属性推断攻击、模型逆向攻击)三个维度对合成图像进行量化测评。通过对大量已有实证研究的元分析,作者发现:合成图像在多数标准化基准任务上可以接近甚至达到真实图像的性能,但在分布外泛化、细粒度识别和长尾类别上仍存在明显差距;隐私方面,即使采用差分隐私训练,合成图像仍可能泄露训练数据的敏感特征。论文还讨论了身份保护、数据去标识化、以及用于联邦学习的合成数据等前沿场景。最终结论是:合成图像在低隐私风险场景下可作为真实数据的可行替代,但在高安全性要求或边缘分布任务中仍需谨慎使用。本文为安全从业者提供了关于合成数据风险收益的全面参考。

💡 推荐理由: 合成图像广泛应用于模型训练、数据增强和隐私保护,但能否安全替代真实数据尚无定论。该综述系统量化了效用与隐私的权衡,对蓝队评估是否采用合成数据、理解潜在泄露风险具有直接指导意义。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Jannatul Ferdous, Rafiqul Islam, Md Zahidul Islam

本文提出了一种可审计的勒索软件检测与遗忘框架,旨在解决现有机器学习检测器不支持选择性样本移除的问题,以满足GDPR和CCPA等隐私法规要求。该框架将深度强化学习与多分片SISA(分片隔离状态聚合)重训练相结合:核心检测器采用双深度Q网络(DDQN),从行为特征中学习奖励引导的检测策略,并考虑不对称的安全成本;而多分片SISA则通过分片级重训练实现隐私合规的选择性样本移除,并支持审计验证。在包含2000个样本和103个特征的平衡Windows 11行为数据集上,基线DDQN检测器取得了0.9925的F1分数和0.9983的AUC。实验评估了四种指标:效用保持、基于oracle的遗忘验证、成员推断审计和计算效率。结果表明,单分片遗忘仅引起极小的效用下降且oracle分歧较低,而中等分片数量(M=5-10)提供了最佳的效率-性能权衡,将重训练时间从完全重训练的80-330秒降低至5-30秒。此外,大多数配置下成员推断分数接近0.5,表明遗忘后隐私泄露风险有限。这些发现证明,一个隐私合规的勒索软件检测框架可以同时实现高检测性能、可审计的删除验证和高效的样本移除。

💡 推荐理由: 该研究首次将机器遗忘引入勒索软件检测领域,在保持高检测性能的同时支持按需删除用户数据,为满足隐私法规提供了可审计的解决方案,对安全运营中的隐私合规实践具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Barkha Rani

该论文研究了自主谈判代理在部署于保险、采购等高风险场景时面临的行为隐私泄露问题。传统的加密技术只能保护显式披露的约束值,但无法防御对手通过观察谈判动态(如让步轨迹、时序、收敛模式)推断私有约束的潜在威胁。本文首次系统形式化了多轮谈判协议中的行为差分隐私概念,并提出了一种自适应随机谈判策略。该策略联合保证了(ε,δ)-差分隐私、报价序列的几乎必然收敛(当对手预留价值允许时达成协议)以及高效的谈判效用。在3000个合成双边谈判上的实验表明,该机制能将对手推断准确率降低43-50%,同时保持谈判成功率和效用超过90%,证明了强隐私保证可以在不显著牺牲性能的前提下实现。

💡 推荐理由: 首次将行为差分隐私引入自主谈判系统,揭示了谈判过程中不可忽略的侧信道风险,为AI代理隐私保护提供了新方向。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Zhangheng LI, Jianing Zhu, Junyuan Hong, Sungmin Eum, Shuowen Hu, Suya You, Zhangyang Wang

该研究针对多模态大语言模型(MLLM)中的机器遗忘(Machine Unlearning)机制的安全性提出质疑。MLLM在训练时可能无意中编码了隐私敏感数据,因此多模态机器遗忘(MMU)被用于强制模型遗忘这些信息。但作者发现,当模型公开后,恶意用户可通过一种名为“提示优化参数抖动”(POPS)的对抗策略,近乎完整地恢复出本应被遗忘的知识。POPS方法包含两个阶段:首先通过后缀优化(prompt-suffix optimization)诱导受害者模型生成潜在的隐私样本;然后利用这些合成输出对模型进行微调,从而揭露真实的隐私信息。实验在多个MMU基准测试上进行,结果表明现有MMU算法存在严重缺陷,POPS能够实现近乎完全的知识恢复,揭示了基于MMU的隐私保护存在根本性漏洞。该论文对MLLM隐私保护领域提出了严峻挑战,提示安全从业者需要重新审视和加强遗忘机制的鲁棒性。

💡 推荐理由: 该研究暴露了多模态大模型机器遗忘机制的根本性脆弱性,证明即使模型执行了遗忘操作,攻击者仍可通过对抗方法恢复隐私信息,威胁到数据隐私保护的有效性。

🎯 建议动作: 研究跟进,评估自身模型的机器遗忘机制是否易被类似POPS方法攻破,并部署对抗测试流程。

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Weihong Wang, Yana Dimova, Victor Vansteenkiste, Tom Van Goethem, Tom Van Cutsem

该论文研究了Web3生态中浏览器扩展钱包的隐私威胁。用户通常认为他们的区块链地址是相互独立的,除非有意透露。然而,现代钱包与区块链基础设施和去中心化应用(dApps)的通信会产生网络和浏览器层面的信号,可能破坏用户地址间的隔离性。论文识别并形式化了五种直接源于钱包与网络和浏览器交互的隐私威胁:1) 常规远程过程调用(RPC)操作会泄露用户不同地址之间的结构关联;2) 大多数以太坊钱包在撤销权限时存在不一致,继续在会话间暴露已撤销的地址;3) 许多钱包将其提供者接口注入到跨源iframe中,使得可以在dApps之外进行被动跨站追踪,甚至无需用户交互即可将用户真实身份去匿名化。作者对Chrome Web Store中最流行的85款浏览器扩展钱包(覆盖3516万用户)进行了大规模动态测量。结果表明,这些钱包行为泄露了敏感信息,可用于将多个地址关联到同一用户,跨会话和站点追踪钱包用户,并将其浏览活动与链上财富关联。论文讨论了实际缓解措施,包括改进钱包实现、在生态系统标准中加强隐私考虑、以及对提供者暴露实施更严格的管控。研究强调了标准化、保护隐私的钱包架构的必要性。适合Web3安全研究人员、钱包开发者、以及关注隐私的区块链用户阅读。

💡 推荐理由: 揭示了当前浏览器扩展钱包普遍存在的隐私缺陷,可能导致用户匿名性被破坏、身份关联和跨站追踪。对保护Web3用户隐私和推动钱包安全标准升级具有重要警示作用。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 3.5
Conf: 50%
👥 作者: Sahasrajit Sarmasarkar, Anastasia Koloskova, Sanmi Koyejo

本文针对机器学习模型遗忘算法是否真正消除了训练数据影响的问题,提出了一种实用的审计方法。研究者设计了一个基于成员推断攻击的审计器,通过计算与数据相关的遗忘参数ε的下界,来评估遗忘算法是否达到其声称的隐私保证。在CIFAR-100和Shakespeare文本数据集上测试了多种遗忘算法,发现具有严格理论保证的算法(如模型剪枝、回退删除)能实现非常小的ε界,与它们的遗忘保证一致;而经验性方法(如基于Hessian的遗忘、交替上升-下降、遗忘集上升、保留集微调)则显示出较大的ε界,表明遗忘效果不佳。该审计器通过假设检验框架,为经验性地证伪遗忘声明提供了实用工具。这项工作对隐私保护机器学习领域具有重要价值,为第三方审计遗忘算法提供了可操作的方法。

💡 推荐理由: 提供了一种实用的遗忘算法审计工具,帮助安全从业者验证模型是否真正消除了用户数据影响,对于满足隐私法规和数据删除权至关重要。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 9.6
Conf: 50%
👥 作者: Zhiyuan Yu 0001, Zhuohang Li, Yuanhaur Chang, Skylar Fong, Jian Liu 0001, Ning Zhang 0017

本文提出了一种名为HeatDeCam的新型隐藏摄像头检测方法,利用热辐射特性来定位隐藏的间谍摄像头。现有的检测方法通常需要物理接近或依赖可见光反射,难以应对隐藏摄像头的小型化和伪装。HeatDeCam通过分析摄像头工作时产生的热量辐射,使用热成像相机捕捉异常热点,结合机器学习模型区分摄像头与其他热源(如充电器、路由器)。研究团队在多种真实场景下进行了实验,包括酒店房间、办公室等,展示了该方法在不同距离和环境下的有效性。结果表明,HeatDeCam能够高精度地检测隐藏摄像头,且不受可见光条件限制,为隐私保护提供了一种全新的非接触式检测手段。

💡 推荐理由: 针对隐藏摄像头的隐私威胁,现有检测方法存在盲区,HeatDeCam创新性地利用热辐射特征,可大幅提升在复杂环境下的检测成功率。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Zachary Ratliff, RuoxingYang, Avery Bai, Harel Berger, Micah Sherr, James Mickens

该论文提出了一种名为 MIRAGE 的隐私保护消息系统,旨在解决审查环境下的抗阻塞通信问题。传统去中心化匿名网络如 Tor 依赖集中式互联网基础设施,容易遭受大规模封锁。MIRAGE 利用人群的高层移动模式,采用基于区域(district)的概率路由方案,将消息基于人口移动模式进行随机转发,从而避免依赖固定基础设施。为了防止个体移动行为泄露,MIRAGE 通过本地差分隐私技术保护用户的移动模式,确保参与网络不会因可观察到的路由决策暴露个人位置历史。作者在开源模拟器 Cadence 中实现了 MIRAGE,该模拟器提供了基于时间的节点间近似地理相遇的统一框架。实验使用两个真实轨迹数据集:城市行人移动模式和出租车 GPS 轨迹,评估了 MIRAGE 的隐私与效率权衡,并与传统流行病路由、随机游走路由以及最先进的隐私保护地理路由协议进行了对比。结果表明,MIRAGE 相比流行病路由显著降低了消息开销,在投递率上优于概率洪泛,同时提供了比现有技术更强的隐私保证。该研究为审查环境下的通信提供了一种新型去中心化方案,特别适合需要高隐私和抗阻塞能力的场景。

💡 推荐理由: MIRAGE 提出了一种不依赖集中式基础设施的抗审查路由新范式,利用人群移动模式和差分隐私保护用户轨迹,为在高监控环境下实现隐私通信提供了可行思路,可能影响未来审查规避系统的设计。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 5.5
Conf: 50%
👥 作者: Xuyang Chen, Xiang Li, Yangxinyu Xie, Qi Long

大型语言模型(LLM)生成的文本中嵌入水印是一种追踪合成内容来源或验证其真实性的技术。现有方法分为零比特方案(仅区分机器与人类写作)和多比特方案(嵌入元数据如时间戳、模型版本)。然而,当前多比特水印方案存在一个关键缺陷:验证器必须解码整个嵌入消息才能验证任何一部分,这导致不必要的信息暴露,引发隐私问题。例如,若水印包含用户ID与生成时间,验证某个用户的作品时也会泄露其他信息。本文提出一种名为“层次化词汇路由”(Hierarchical Vocabulary Routing, HeRo)的新型水印框架,支持选择性披露。核心思想是将词汇表递归划分为层次结构,并将水印信息分布在多个层级中。每个层级对应不同访问级别,验证器只能解码其权限所允许的负载部分,而无法获取完整消息。方法通过控制采样过程保持无偏性,从而不降低文本质量。实验结果表明,HeRo实现了细粒度的访问控制,同时保持高检测准确率和低延迟。该工作为隐私保护的水印应用(如版权追踪、内容审核中需分级披露的场景)提供了新方案。代码已开源。

💡 推荐理由: 当前多比特水印缺乏选择性披露机制,导致隐私泄露风险。HeRo框架首次实现层次化访问控制,在LLM水印领域平衡了功能性(嵌入多比特元数据)与隐私性(仅披露必要信息),对需要分级验证的场景(如企业审计、合规检查)具有重要价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Qirui Huang, Na Li, Hongsheng Hu, Zhi Zhang, Anmin Fu, Yansong Gao

本文首次系统地研究了“单数据集多模型”(ODMM)范式下的隐私放大风险。在ODMM中,同一个数据集(如人脸或医疗图像)被重复用于训练多个模型,每个模型独立部署为API服务以完成不同任务(如人脸识别、年龄估计、种族分类)。现有隐私研究工作多关注单个模型泄露,而忽视了多模型共同暴露带来的累积效应。作者首先建立了理论框架,证明隐私泄露会随暴露的ODMM模型数量增加而累积(称为ODMM隐私组合)。基于该理论,他们提出了PRIME方法,通过黑盒访问多个ODMM模型,聚合各模型泄露的隐私信号,并利用元分类器联合推断给定样本的成员身份。实验在五个隐私敏感的数据集(涵盖人脸分析、医学影像、文本归因分析三个领域)和多种模型架构(ResNet、ViT、Qwen3-1.7B)上进行,结果表明数据集在多模型间重用显著放大了隐私风险,PRIME攻击性能稳定优于单任务成员推理攻击。文中还探讨了差分隐私等缓解措施,但其代价是效用损失,且PRIME仍能超越单任务基线。该工作对多模型部署场景的隐私风险评估具有重要指导意义。

💡 推荐理由: 安全从业者需注意:当同一数据集被用于训练多个模型并分别暴露时,隐私泄露风险并非线性叠加而是显著放大。本文首次量化了这种累积效应,并提供了可操作的评估方法(PRIME),有助于在实际部署中重新审视多模型系统的隐私保护策略。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 9.5
Conf: 50%
👥 作者: Emily Wenger, Shawn Shan, Haitao Zheng 0001, Ben Y. Zhao

该论文是针对反人脸识别(AFR)技术的首篇系统化知识综述(SoK)。近年来,人脸识别(FR)技术在政府和商业领域的快速普及引发了公众对公民自由和隐私的担忧。为此,学术界和工业界提出了多种所谓的“反人脸识别”工具,旨在帮助用户避免非授权的人脸识别。然而,这些工具种类繁多、演进迅速,缺乏统一的分类和分析框架。本文基于FR系统的操作阶段(如采集、特征提取、匹配等)构建了一个系统化的分析框架,用于评估不同AFR方法的优缺点和权衡。研究涵盖了从图像扰动、对抗性伪装到匿名化等多种技术路线,并探讨了社会和技术层面的挑战,如易用性、对抗鲁棒性以及和现有隐私法规的兼容性。主要贡献包括:首次全面梳理AFR研究全景;提出一个可扩展的分类体系;识别出长期存在的开放问题(例如针对自适应攻击的防御、跨场景泛化能力)。该工作适合对人脸识别隐私保护感兴趣的研究人员、政策制定者以及安全从业者阅读。

💡 推荐理由: 随着人脸识别技术被滥用风险增加,反人脸识别技术成为保护个人隐私的关键。该SoK为从业者提供了技术全景和分类框架,有助于理解现有方法的局限和未来研究方向,对隐私保护策略制定具有直接指导意义。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Elina van Kempen, Gene Tsudik, Pragya Jhunjhunwala, Mihir Raja

本文针对美国数据经纪商行业在加州消费者隐私法案(CCPA)下的合规性进行了系统性研究。数据经纪商大量收集美国成年消费者的个人信息,且通常未经消费者知情或同意,这些数据可被出售给雇主、房东、保险公司、政府乃至恶意行为者,从而引发歧视、监控、身份盗窃和跟踪等风险。CCPA赋予消费者选择退出(opt-out)数据分享或出售、删除个人信息以及获取信息副本的权利。研究者使用合成消费者身份,向所有在加州注册的数据经纪商提交了选择退出和删除请求,并追踪其响应情况。结果显示,虽然多数数据经纪商看似合规,但仍有相当比例未回应或未确认请求,部分要求侵入性的身份验证(这明确被CCPA禁止),且请求提交流程差异巨大,给消费者带来沉重的负担。作者呼吁对消费者接口进行简化和标准化、加强执法并对持续不合规行为施以有意义的后果。本研究为理解当前数据经纪生态的隐私合规现状提供了实证依据,对政策制定者、消费者权益倡导者和法律合规专业人士具有重要参考价值。

💡 推荐理由: 揭示了数据经纪商在隐私法规执行中的广泛不合规现象,以及消费者行使权利的高门槛,对推动更严格的隐私保护和监管改革至关重要。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 9.5
Conf: 50%
👥 作者: Hossein Fereidooni, Samuel Marchal, Markus Miettinen, Azalia Mirhoseini, Helen Möllering, Thien Duc Nguyen, Phillip Rieger, Ahmad-Reza Sadeghi, Thomas Schneider 0003, Hossein Yalame, Shaza Zeitouni

该论文聚焦于联邦学习(FL)中的隐私保护问题。联邦学习作为一种分布式机器学习范式,允许多个客户端在不共享原始数据的前提下,通过聚合服务器联合训练全局模型。然而,现有研究表明,恶意聚合服务器可能通过客户端上传的模型更新发起推理攻击,窃取客户端的隐私信息。安全聚合(Secure Aggregation)技术旨在让聚合服务器仅能获取更新之和或平均值,从而保护个体更新。但现有的安全聚合协议存在通信开销大、计算复杂、轮次过多等缺陷。本文提出SAFELearn,一个通用的高效隐私联邦学习系统设计,专门抵御针对个体模型更新的推理攻击。其核心思想是结合安全多方计算(MPC)或全同态加密(FHE)技术,在不依赖可信第三方的前提下,实现仅两轮通信的聚合,且客户端无需执行昂贵的密码操作,同时支持客户端掉线处理。作者基于两方安全计算实例化该系统,并在实验中证明:聚合500个参数超过30万的模型,耗时不到0.5秒。总体来说,SAFELearn在保证隐私性的同时,大幅提升了联邦学习中安全聚合的效率与实用性。

💡 推荐理由: 联邦学习场景中隐私泄露风险日益突出,现有安全聚合方案效率低下,本文提出了一种高效、低通信轮次、支持掉线的通用框架,对实际部署隐私保护联邦学习具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Blake Regalia, Benjamin Adams

该论文关注基于可信执行环境(TEE)的机密智能合约网络中的隐私泄露问题。尽管TEE能保护合约数据加密,但在代币转账过程中,存储访问模式会暴露发送方与接收方之间的关联。具体而言,当合约在转账时更新接收方余额,即使数据加密,访问的存储键也会揭示交易关系。为解决此漏洞,论文提出了两种新颖的数据结构:延迟写入缓冲区(DWB)和桶条目位字典树(BTBE)。DWB通过缓冲待处理转账并随机结算条目来延迟接收方余额更新,打破转账执行与接收方存储访问之间的直接关联。BTBE通过将地址分组到固定大小的桶中,进一步增强了隐私,防止泛洪攻击,并为余额查询创建匿名集。此外,论文还设计了一个隐私通知系统,支持实时、保护隐私的推送通知。该领域特定方法利用代币转账的不对称余额更新和延迟结算容忍性等特性,在概率性匿名保障下实现了实际性能。实验表明,这些数据结构能有效抵御存储访问模式攻击,同时保持可接受的吞吐量和延迟。

💡 推荐理由: 对TEE区块链隐私具有重要改进,解决了实际部署中易被忽视的侧信道攻击,为机密合约代币转账提供了可落地的隐私保护方案。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Ana-Maria Cretu 0002, Florimond Houssiau, Antoine Cully, Yves-Alexandre de Montjoye

本文针对基于查询的系统(如数据库、机器学习API)中的属性推断攻击,提出了一种自动化发现方法QuerySnout。属性推断攻击是指攻击者通过向系统发送一系列精心设计的查询,推断出目标用户的敏感属性(如年龄、性别、疾病等),这对用户隐私构成严重威胁。现有攻击方法通常依赖人工设计查询策略,效率低且难以覆盖所有可能攻击面。QuerySnout创新性地引入强化学习框架,自动学习最优查询序列以最大化推断准确率。该方法将攻击建模为一个马尔可夫决策过程,其中状态为已获取的部分信息,动作为选择下一个查询,奖励为推断信息的增益。通过深度Q网络等算法,QuerySnout能够在黑盒场景下高效探索查询空间。实验在多个真实数据集(如医疗记录、社交网络)和查询系统(如统计数据库、分类模型API)上进行,结果表明QuerySnout发现攻击的成功率显著高于手动基线方法,且能发现未知攻击模式。文章还分析了该攻击对差分隐私等防御机制的有效性影响,指出即使添加噪声,攻击仍可能通过查询组合绕过。主要贡献包括:(1)首次提出自动化属性推断攻击框架;(2)验证强化学习在此场景的可行性;(3)提供开源工具供社区研究。本文适合隐私保护、安全审计和AI系统安全的研究者阅读。

💡 推荐理由: 随着查询式API和数据库的普及,属性推断攻击成为重大隐私风险。QuerySnout实现了攻击的自动化发现,帮助防御者提前评估系统脆弱性,对设计更健壮的隐私保护机制具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Bidushi Barua, Ahsan Khan, Kangfeng Ye, Panagiotis Papanastasiou, Yifan Liu, Mohit Bidikar, Anthony Moulds, Julie McCann, Poonam Yadav

第六代(6G)通信网络预计将演变为AI原生、高度自治的生态系统,融合通信、计算、感知和人工智能。尽管这些能力能实现前所未有的连接和智能服务,但它们也创造了高度异构的安全和隐私格局,无法通过孤立的、特定技术的解决方案来解决。本文对AI原生6G网络中的安全和隐私问题进行了全面的跨层综述。首先,本文审视了现有安全和隐私方法在新兴技术、网络架构、AI系统和标准化工作中的碎片化现状,从而论证了对统一安全和隐私框架的需求。基于该框架,本文开发了一个跨层威胁分类法,涵盖基础设施、网络与架构、AI、隐私以及安全管理等领域,并分析了关键AI原生6G技术中的代表性威胁。此外,本文将威胁映射到相应的跨层对策,包括将标准协调作为一种安全功能,并识别了关键研究差距和未来优先事项,以实现安全、可互操作和可信的AI原生6G生态系统。最后,本文讨论了实现安全、隐私保护、弹性和全球互操作的6G网络的未来研究方向。该综述为研究人员、从业人员和标准化社区提供了设计、评估和部署可信AI原生6G系统的整体基础。

💡 推荐理由: 本文提供了6G安全与隐私的全面跨层视角,对设计下一代安全通信系统具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Ben Hawkins, Joshua Levett, Siamak F. Shahandashti

本文对比特币网络中的第二代匿名协议(CoinJoin、CoinSwap、CoinShuffle、隐形地址)的采用情况进行了纵向测量研究。研究者通过实现并优化一套启发式过滤器,识别出超过594万笔CoinJoin交易和2330万笔CoinSwap交易,并意外发现CoinShuffle的使用与Wasabi钱包运营时间高度吻合。分析表明,这些协议的整体采用率极低,仅占网络交易的不到1%,且在关键监管事件后,可检测的使用量急剧下降。此外,未发现标准化隐形地址的采用,表明社区未能就通用隐私标准达成一致。该研究揭示了这些可链上观察的隐私协议的实际使用情况远低于预期,暗示追求隐私的用户已逐渐转向更隐蔽、更不易检测的方法(例如基于闪电网络或混币服务的更复杂技术)。对于蓝队和安全分析师而言,该研究提供了隐私协议采用趋势的重要基线,并强调了仅依赖公开可检测的匿名化方法进行取证分析的局限性。

💡 推荐理由: 揭示了比特币隐私协议的采用率极低且用户正向更隐蔽方式迁移,对区块链取证、反洗钱和合规监控策略具有直接影响,提示防御者需关注非透明隐私技术。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 3.5
Conf: 50%
👥 作者: Rachid Youssef Grib, Alberto Verna, Nikhil Jha, Martino Trevisan, Marco Mellia

该论文对Google Privacy Sandbox的采用情况进行了首次纵向、考虑用户同意的测量。Privacy Sandbox是Google旨在替代Web上侵犯隐私的数据收集方式的倡议,试图平衡隐私、广告功能和跨站追踪,但经历了多次重新设计且生态系统支持有限。2025年10月17日,Google宣布将逐步淘汰大部分Privacy Sandbox API,结束了近五年的实验。研究者使用自定义调用监听器,每周爬取前10,000个网站,在宣布淘汰前的几个月内监测所有主要API的使用情况。结果发现,早在Google宣布之前,API的采用已经停滞:大多数API仅被少数参与者使用,且其活动在整个研究期间持续下降。即使是Google计划保留的API也没有显示出增长迹象。唯一的例外是Cookies Having Independent Partitioned State (CHIPS)。总体而言,Privacy Sandbox的消亡使得实现隐私保护的兴趣导向广告的挑战仍未解决。论文的主要贡献在于提供了Privacy Sandbox实际部署情况的第一手量化数据,揭示了其采用失败的程度和原因。适合关注Web隐私、广告技术和浏览器标准的研究人员和工程师阅读。

💡 推荐理由: 了解Google Privacy Sandbox的采用失败原因,有助于评估当前Web隐私保护方案的可行性,并指导未来类似倡议的设计。对安全研究人员和广告技术从业者具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Gabriel K. Gegenhuber

本研究聚焦于蜂窝网络在全球漫游场景下的安全与隐私测量问题。随着移动用户跨国漫游日益频繁,运营商之间的信令交互带来了新的攻击面,例如位置泄露、身份伪造、中间人攻击等。现有测量方法多针对单一网络,缺乏对漫游链路全局视角的刻画。本文提出一套新颖的测量框架,利用被动监听和主动探测相结合的方式,收集跨网络的信令数据,并设计多维度分析算法以识别异常行为。实验基于多个国家的真实漫游数据集,验证了方法在检测信令异常(如SS7漏洞利用、Diameter协议滥用)和评估隐私泄露风险(如IMSI捕获)方面的有效性。主要贡献包括:首次系统分析全球漫游环境下的安全测量挑战,提出轻量级部署方案,以及公开部分测量工具。适合移动网络运营商的安全团队、监管机构以及研究蜂窝协议安全的研究人员阅读。

💡 推荐理由: 全球漫游是移动通信的核心业务,但跨网络信令安全长期缺乏有效的测量手段。该研究为蓝队提供了可落地的检测思路,有助于主动发现漫游链路中的威胁。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Tanusree Ghosh

该论文探讨了合成图像(Synthetic Images)在隐私保护生物识别应用与深度伪造(Deepfake)检测中的矛盾关系。一方面,合成图像技术(如生成对抗网络GANs生成的虚假人脸)可用于创建隐私安全的生物识别系统,例如通过合成替代真实用户照片来训练识别模型,从而避免直接存储个人生物特征数据,降低数据泄露风险。另一方面,同一技术也被滥用于生成深度伪造内容,对社交媒体上的信息真实性构成威胁。论文提出了一种统一的框架来同时实现隐私保护生物识别和深度伪造检测:利用合成图像构建鲁棒的生物识别模板,同时开发基于合成图像特征的新型Deepfake检测方法。实验表明,该方法在保持高识别精度的同时,能有效区分真实与合成图像,并抵抗常见的对抗攻击。论文还讨论了合成图像在平衡隐私与安全中的伦理考量,并提出了一个面向无虚假信息社交网络的部署方案。

💡 推荐理由: 本文揭示了合成图像技术的一体两面,为安全社区提供了在隐私保护生物识别与深度伪造防御之间取得平衡的系统化方案。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Ramón Soto C., Liz Soto

该论文提出了联邦主权传输协议(FSTP),一种针对具有异构隐私需求的联邦网络的同步边界和传输层。现有联邦协议将数据约束交由运营商策略处理:它们定义消息格式和传递语义,但对符合规范的服务器可能发出的内容没有结构性限制。FSTP 通过使数据约束成为协议本身的属性来解决这一差距。核心机制是一个同步代理,其输出类型集是形式化封闭的。原始内部数据无法出现在任何联邦消息中,因为该约束由 Rust 类型系统在编译时(而非运行时检查)强制执行。一个上下文身份模型为每个联邦关系派生出一个独立的、不可关联的标识符,从而在结构上防止跨上下文关联。一个基于 Blocklace 的事件底本提供防篡改、部分有序的日志记录,同步成本与节点状态之间的对称差成比例,并支持在不破坏哈希链的情况下的数据擦除。结果是“证明而不暴露”:联邦参与者可以验证某个过程发生、凭证真实以及结果未被篡改,而无需访问产生这些成果的内部数据。FSTP 是 Velyzor(一个面向高保密性需求的治理平台)的节点间传输层。规范和参考实现以 Apache 2.0 许可证作为开源基础设施发布;源代码和图表随论文附上。该工作主要面向对隐私保护、联邦协议设计、数据主权和可验证计算感兴趣的研究人员和工程师。

💡 推荐理由: FSTP 将数据约束从策略层面提升到协议层面,为高隐私要求的联邦网络提供了可证明的安全保障,对隐私合规和跨组织协作有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.4)
👥 作者: Yalin E. Sagduyu, Tugba Erpek, Aylin Yener, Sennur Ulukus

该论文研究了中继辅助语义通信系统中的隐私问题。语义通信通过传输任务相关信息而非原始数据,旨在资源受限和信道条件下实现高效鲁棒的通信。然而,论文发现即使中继节点无法访问源数据,它也可以直接基于学习到的潜在表示可靠地推断语义含义并重构信号,其性能与合法接收者相当,这揭示了语义表示的基本隐私漏洞。为解决此问题,论文提出了一种迭代对抗训练框架,明确考虑中继处存在一个强自适应的训练窃听者。该框架交替优化中继的窃听功能和合法系统,从而在合法接收者保持语义解码性能的同时,降低中继的语义推断能力。实验表明,该方法显著扩大了合法接收者和窃听者之间的语义准确度差距,且在不同信道条件下均有效。重要的是,这种保护是以隐蔽方式实现的,即在选择性抑制语义泄露的同时保持高重构保真度。论文的主要贡献包括:揭示了中继辅助语义通信中的隐私漏洞,提出了对抗训练防御框架,并在实验上验证了其有效性。该工作适合研究语义通信、隐私保护、对抗机器学习的学者和工程师阅读。

💡 推荐理由: 语义通信作为未来6G关键使能技术,其隐私漏洞可能被利用,本工作首次揭示了中继节点的语义泄露风险并提出对抗性防御,对设计隐私感知的语义通信系统具有重要指导意义。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 5.5
Conf: 50%
👥 作者: Francesco Capano, Jonas Böhler

本文研究了大型表格模型(LTM)在上下文学习(ICL)中的参数记忆化现象。尽管大型语言模型(LLM)已被证实会无意中记忆训练数据,但LTM的记忆化动态尚不完全清楚。为此,作者提出了一个名为ICLMEM的探测框架,旨在区分基于上下文的预测与参数记忆化。该框架通过零信息多项选择上下文剥离有效上下文模式,迫使模型依赖其参数记忆。受控微调设置建立了成员资格地面真相,并考虑了常见陷阱(如分布偏移、特征污染、基础率谬误),同时使用预训练基础模型作为参考来校准样本难度。在领先的、基于现实世界训练的LTM上进行受控评估后,在10个任务中的8个检测到中等记忆化信号(AUC最高0.67,1%假阳性率下的真阳性率>0.1)。值得注意的是,低基数任务和二分类任务的记忆化信号最强,但在现实训练条件下大部分消失。研究发现LTM的记忆化信号仅在特定条件下出现(如单任务微调、固定样本许多 epochs、小查询大小)。为保护敏感数据,必须采取适当措施,本文对此进行了讨论。

💡 推荐理由: 表格模型广泛应用于金融、医疗等敏感数据场景,其记忆化特性可能泄露训练数据中的隐私信息。本文首次系统性地探测表格上下文学习中的记忆化,为后续防护措施提供基础。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Kaiyuan Zhang 0002, Siyuan Cheng 0005, Guangyu Shen, Bruno Ribeiro 0001, Shengwei An, Pin-Yu Chen, Xiangyu Zhang 0001, Ninghui Li 0001

该论文针对联邦学习中的梯度反转攻击提出了一种新的防御方法 CENSOR。联邦学习中,客户端发送梯度更新至中央服务器,但梯度可能泄露原始训练数据的隐私信息。现有的梯度反转攻击可以从梯度中恢复出训练样本,而现有防御方法在高维模型参数下效果有限。CENSOR 利用模型参数的高维特性,通过将梯度投影到与原始梯度正交的子空间中进行扰动,并采用冷后验(cold posterior)在正交子空间上进行贝叶斯采样,从而选择一个既能有效防御梯度反转攻击又能保持模型效用的最优梯度。作者在三个不同数据集上进行了全面实验,与多种先进攻击和防御方法对比,证明了 CENSOR 在防御性能和模型效用之间的良好平衡。该方法特别适用于大型神经网络模型,为联邦学习隐私保护提供了新的思路。

💡 推荐理由: 联邦学习中的隐私泄露风险严重,该工作提供了一种新的可证明有效的防御机制,尤其针对高维模型,有助于在实际部署中保护客户端数据。

🎯 建议动作: 研究跟进

排序因子: 有可用补丁/修复方案 (+3) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Rui Xiao 0002, Xiankai Chen, Yinghui He, Jun Han 0001, Jinsong Han

本文研究了WiFi通信中波束成形反馈信息(BFI)的隐私泄露问题。随着WiFi连接设备的普及,利用信道状态信息(CSI)进行人体感知的技术日益成熟,但这也带来了隐私风险,例如攻击者可通过拦截WiFi信号推断室内占用情况,进而用于入室盗窃或跟踪等恶意场景。作者提出了一种名为LeakyBeam的新型占用检测攻击,它利用WiFi CSI中的一个新侧信道——波束成形反馈信息(BFI)。BFI是WiFi 802.11ac/ax标准中用于优化传输的反馈机制,其数据包以明文形式传输,且能穿透墙壁保留人体运动信息,因此成为隐私敏感信息的丰富来源。通过捕获BFI数据包,攻击者可在20米外实现82.7%的真阳性率和96.7%的真阴性率,验证了攻击的有效性。为缓解此威胁,作者还提出了一种防御机制,通过对BFI数据包进行混淆,仅需对硬件进行微小修改即可降低信息泄露风险。本文的研究揭示了WiFi通信中一个被忽视的隐私漏洞,并提供了实用的防御方案,对无线安全、隐私保护以及物联网设备设计具有重要参考价值。

💡 推荐理由: 该研究首次揭示WiFi波束成形反馈信息(BFI)的明文传输可被用于精确的人体占用检测,且攻击距离远、穿墙有效,威胁物理安全和隐私。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Mohammad M. Ahmadpanah, Daniel Hedin, Andrei Sabelfeld

该论文针对触发-动作平台(TAPs)中普遍存在的数据过度收集问题,提出了一种名为 LazyTAP 的新型数据最小化范式。在现有 TAP(如 IFTTT)中,触发服务和查询服务需要将大量用户数据发送给平台,即使平台仅需其中部分属性即可完成操作,这违反了数据最小化原则。LazyTAP 通过“按需拉取”机制,仅在应用执行实际访问某个属性时才从输入服务获取数据,从而将数据收集粒度从整个服务级细化到属性级。该方法的关键创新在于利用惰性求值(laziness)推迟计算和对象代理,在后台透明地加载远程数据,对第三方应用开发者完全无感。实验基于标准应用基准测试,结果显示 LazyTAP 平均比 IFTTT 减少 95% 的不必要数据传输,比此前的最优方案 minTAP 减少 38%,同时性能开销可接受。论文还详细描述了 LazyTAP 的原型实现细节。这项工作为构建更隐私友好的 IoT 自动化平台提供了理论基础和可行方案。

💡 推荐理由: 触发-动作平台广泛应用于智能家居和物联网,其数据过度收集问题直接威胁用户隐私。LazyTAP 提供了一种架构级解决方案,可显著减少敏感数据暴露面,且无需改造现有第三方应用,具备实际部署价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: David Harborth, Alisa Frik

本文针对移动增强现实(AR)应用中智能手机权限使用存在的问题,提出并评估了一种基于上下文的权限请求合理化机制。研究背景在于:现有权限系统通常以静态方式请求权限,用户难以理解为何需要特定权限,尤其在AR应用中,权限使用场景动态且敏感。作者通过用户实验(N=XXX)比较了传统权限请求与加入上下文解释的新方式,测量用户对权限合理性的感知、信任度和安装意愿。核心贡献包括:1)设计了一种将权限请求与具体AR功能场景绑定的上下文解释模板;2)实证证明上下文合理化能显著提升用户对权限的接受度和应用信任;3)提出了重新定义移动权限系统的设计建议,强调权限请求应具有动态性和可解释性。研究结果对移动操作系统设计者和AR应用开发者具有参考价值。

💡 推荐理由: 移动AR应用权限滥用问题日益突出,本文提出的上下文合理化机制为提升用户隐私控制感、降低权限请求拒绝率提供了可操作的解决方案,影响未来权限系统设计方向。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Ehud Aharoni, Nir Drucker, Hayim Shaul

该论文是一篇关于高级同态加密(HE)打包方法的教程,重点探讨如何将这些方法应用于机器学习领域。同态加密允许在加密数据上直接进行计算,但因其密文膨胀和计算复杂度高,实际应用受限。密文打包(packing)技术通过将多个明文值编码到单个密文中,利用SIMD(单指令多数据)操作并行处理,可显著提升HE方案的效率。本文系统梳理了多种先进的打包方法,包括基于中国剩余定理的打包、循环卷积打包、以及针对神经网络线性层和卷积层优化的专用打包策略。文章还讨论了这些方法在隐私保护机器学习推理和训练中的集成方式,例如如何通过打包减少模型与数据之间的通信开销。作为教程,本文旨在帮助研究人员和从业者理解并选用合适的打包方案来加速HE下的ML任务。实验部分(若有)通常会对不同打包方法在计算时间、密文大小和噪声管理方面进行对比,但摘要未提供具体数值。

💡 推荐理由: 同态加密是隐私计算的关键技术,但效率瓶颈阻碍其大规模应用;本文介绍的打包方法可直接提升HE在机器学习场景下的实用性,对构建隐私保护AI系统有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.4)
👥 作者: Magnus Almgren, Earlence Fernandes

本文是CPSIoTSec'23 Workshop的导言,该研讨会旨在聚焦网络-物理系统(CPS)与物联网(IoT)安全与隐私领域的最新研究进展。CPS和IoT系统广泛应用于智能家居、工业控制、医疗设备等关键领域,其安全漏洞可能导致物理损坏、数据泄露甚至人身安全威胁。研讨会收录了多篇同行评议论文,涵盖威胁建模、入侵检测、安全协议设计、隐私保护技术等方向。通过汇聚学术界与工业界的研究人员,本工作坊促进了跨学科合作,并指出了当前防御策略的不足,特别是针对资源受限设备的轻量级安全方案、实时性要求下的安全-性能权衡等挑战。会议重点强调了从设计阶段融入安全考虑的必要性,并呼吁开发可扩展的自动化工具以应对日益增长的互联设备数量。本文为读者提供了该研讨会所涵盖的核心议题概览,适合对CPS/IoT安全感兴趣的研究者和从业者阅读。

💡 推荐理由: CPS和IoT安全是当前网络安全领域的前沿热点,本工作坊汇集了最新的研究成果和未来方向,有助于从业者把握技术趋势。

🎯 建议动作: 研究跟进:阅读研讨会收录论文,追踪CPS/IoT安全最新进展。

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.3)
INFO
PAPER 2026-06-29

Concentrated Geo-Privacy.

推荐 9.5
Conf: 50%
👥 作者: Yuting Liang, Ke Yi 0001

本文提出了一种新的隐私概念——集中地理隐私(Concentrated Geo-Privacy, CGP),这是集中差分隐私(CDP)在几何数据上的对应物。与先前的地理隐私(Geo-Privacy)标准(即标准差分隐私的对应物)相比,CGP具有多项优势:机制设计更简洁、高维数据下噪声尺度更低、以及更优的组合性质(称为高级组合)。其中高级组合最为重要,它允许使用较小的基础模块构建复杂机制,同时获得更好的效用。作为补充,本文证明了先前的地理隐私概念(即使是其近似版本)本质上不支持高级组合。在此基础上,本文研究了隐私几何数据上的三个问题:身份查询(identity query)、k近邻(k nearest neighbors)和凸包(convex hulls)。其中身份查询已有研究,而后两个问题本文首次给出了在地理隐私下的机制。对于所有三个问题,组合性质对于在私有化查询答案上获得良好的效用保证至关重要。实验或理论分析表明,CGP在隐私与效用权衡上优于传统方法。

💡 推荐理由: 提出了一种新的地理隐私概念,显著改善了高维几何数据隐私保护中的噪声规模和组合性,为位置隐私、移动数据共享等场景提供了更实用的理论基础。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Sherwin Vishesh Jathanna

本文提出SurrogateShield,一种客户端代理框架,旨在解决用户与第三方大型语言模型(LLM)API交互时的隐私泄露问题。当用户查询包含个人可识别信息(PII)时,传统方法采用占位符删除(Placeholder Redaction),这会破坏语义连贯性,导致查询质量下降。SurrogateShield在传输前将检测到的PII替换为本地生成的、类型一致的替代值,并在响应中恢复原始值,确保没有真实PII离开用户设备。检测采用三级级联架构:PatternScan(基于模式)、EntityTrace(实体追踪)和ContextGuard(上下文防护),覆盖22种PII类型及基于Sweeney的k-匿名框架的准标识符组合。替代值与原始值的映射存储在AES-256-GCM加密的每会话ShadowMap中,且该映射从不离开设备。实验基于1,124条查询语料库,级联检测整体F1得分为98.87%。在语义效用方面,替代替换显著优于占位符删除,BERTScore(roberta-large)从81.59%提升至94.85%,提高13.26个百分点。在100条查询的对抗试验中,提示LLM对手无法从替代消息中恢复原始值。该研究适用于任何使用外部LLM API的场景,尤其适用于处理敏感数据的应用程序。

💡 推荐理由: 该研究解决了LLM调用中PII泄露的核心痛点,提出了一种实用、高效的客户端代理方案,兼顾隐私保护与语义质量,对安全从业者具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Sara. Haghighi, Clark LaChance, Ali Pourghasemi Fatideh, Travis Breaux, Sepideh Ghanavati

该论文研究了软件从业者如何利用在线论坛(特别是Reddit)来理解和应对复杂的隐私法规要求。作者针对Reddit上与隐私法规相关的子版块(subreddits)的用户进行了调查(223名参与者),并辅以对2248条帖子和回复的定性分析。研究发现,尽管多数参与者持有隐私相关认证,他们仍然频繁使用论坛寻求法律建议。主要挑战包括实施数据保护影响评估、报告数据泄露以及获取Cookie同意。用户评估在线建议可信度的方式包括:查看回复者的发帖历史、验证引用的来源、信任公认的专家,以及在采纳前进行跟进澄清。论文指出了当前教育支持与监管合规指导之间的差距,并提出了研究和教育方向以弥补这些差距。该研究为理解开发者如何在实践中处理隐私法律难题提供了实证基础。

💡 推荐理由: 揭示了开发者在隐私合规中广泛依赖非官方论坛的现状,并指出认证与实操能力之间的鸿沟,有助于安全团队改进内部培训与合规支持机制。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Rui Wen 0002, Yiyong Liu, Michael Backes 0001, Yang Zhang 0016

本文是一篇系统化知识梳理(SoK)论文,聚焦于针对机器学习模型的数据重建攻击。数据重建攻击旨在通过有限访问权限恢复目标模型的训练数据集,近年来受到广泛关注。然而,该领域缺乏统一的攻击定义和评价指标,阻碍了研究进展。作者针对视觉领域提出了统一的攻击分类法和正式定义,并设计了一套定量评估指标,涵盖可量化性、一致性、精确性和多样性等关键标准。此外,他们创新性地利用大语言模型(LLM)替代人工判断,实现对重建质量的视觉评估,尤其强调高质量重建。基于提出的分类法和指标,作者构建了一个统一框架,系统评估现有攻击的优缺点,并为未来研究建立基准。实验从记忆化角度验证了指标的有效性,并为设计新攻击提供了洞见。本文的主要贡献包括:(1)首次提出数据重建攻击的统一形式化定义和分类;(2)引入基于LLM的视觉评估方法;(3)建立可复用的评估基准。适合隐私保护研究者、机器学习安全工程师以及关注模型泄露风险的数据科学家阅读。

💡 推荐理由: 数据重建攻击直接威胁训练数据隐私,本文为其评估提供了标准化基础,帮助安全从业者量化风险、比较防御措施。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
推荐 11.5
Conf: 50%
👥 作者: Immanuel Kunz, Ching-Yu Kao, Daniel Kowatsch, Jens Hiller, Julian Schütte, Dmitry Prokhorenkov, Konstantin Böttinger

该研究提出了一种基于大型语言模型(LLM)的方法,用于自动识别源代码中个人数据的处理行为,以辅助隐私影响评估。当前软件产品的隐私合规审查高度依赖人工专家,耗时且易出错,尤其面对大规模、频繁变更的应用时挑战巨大。作者首先构建了一个标注数据集,代码片段依据W3C个人数据分类体系进行标记。随后设计了一个可扩展的分类框架,将源代码片段与个人数据类别进行映射,并探索了多种提示策略(如少样本学习、思维链等)。实验证明,LLM能够以较高的准确率检测源代码中的个人数据处理,有效支持人工审查者进行大规模软件评估。这项工作的主要贡献包括:公开可用的标注数据集、基于分类体系的自动分类方法及框架、以及多组实验对比结果,为后续研究提供了基准。适合隐私工程、合规自动化领域的研究人员和开发人员阅读。

💡 推荐理由: 该研究直接回应了GDPR等隐私法规下的实际需求,通过LLM自动化检测源代码中的个人数据处理,有望大幅提升隐私影响评估的效率和覆盖率,降低对专家的依赖。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 9.5
Conf: 50%
👥 作者: Mohamed Suliman 0002, Anisa Halimi, Swanand Ravindra Kadhe, Nathalie Baracaldo, Douglas J. Leith

本文重新评估了数据伪造攻击(data forging attacks)在实践中的可行性与强度。数据伪造攻击旨在提供反事实证据,证明模型是在某个数据集上训练的,而实际上却是用另一个数据集训练的。攻击者通过用小批量数据替换为包含不同训练样本但产生几乎相同梯度的批次来实现伪造。这种攻击被认为会破坏数据治理和审计,因为模型所有者可能将不合规的训练集伪造为合规的。然而,作者从实践和理论两个角度进行了批判性分析。实践上,当前攻击方法的关键局限性在于无法产生足够相同的梯度,从而使验证者能够轻易检测出伪造。理论上,作者分析了两个不同的小批量能否产生相同梯度的问题。研究发现,虽然可能存在无数个具有实值训练样本和标签的小批量产生相同梯度,但在受限域(如像素值0-255和one-hot标签)中找到这样的样本并非易事。这些结果表明,现有攻击的实际威胁可能被高估,需要重新评估其强度。该研究对机器学习隐私和数据合规领域具有重要启示,适合安全研究人员、数据审计专家和隐私合规从业者阅读。

💡 推荐理由: 数据伪造攻击若被证实可行,将严重威胁模型审计与数据合规。本文揭示其实际局限性,有助于蓝队正确评估风险,避免过度恐慌或忽视。

🎯 建议动作: 关注并评估数据伪造攻击的实际风险

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Shijing Hu, Liang Liu, Zhu Meng, Zhicheng Zhao

本文提出了 ToolPrivacyBench,一个用于评估使用工具的 LLM 智能体(Agent)在目的绑定隐私保护方面的基准。现有评估主要关注任务完成度和 API 正确性(如函数调用基准)或最终响应中的隐私泄露(如隐私判断基准),但忽略了在多工具执行轨迹中信息流是否严格遵循“按需知道”原则。ToolPrivacyBench 的核心思想是:一个智能体在执行多步骤任务时,每个工具应当仅接收完成其明确目的所必需的信息,而非过度暴露无关的私有数据。为此,基准将每个测试用例表示为一个策略知识库(policy knowledge base),定义了任务相关的私有原子(task-private atoms)及其授权流向。智能体在模拟业务后端执行后,评估器会比较记录的工具参数和后端审计日志与策略知识库,检测是否存在隐私过度披露(privacy over-disclosure)。基准包含 2,150 个用例:1,150 个完全合成的隐私敏感业务工作流,以及 1,000 个改编自现有多工具和函数调用基准的用例。作者评估了 9 个广泛使用的智能体(如 ReAct、AutoGPT 等),结果表明任务成功并不等同于隐私保护得当——某些智能体在完成任务的同时通过中间工具调用传输了不必要的私有信息。该基准的形式化贡献在于定义了“按需知道”的披露边界,并通过轨迹级审计来识别多工具工作流中的隐私过度披露问题,为构建更安全的 LLM 代理系统提供了新的评估维度。适合人工智能安全、隐私保护、LLM 代理开发与评估的研究者和工程师阅读。

💡 推荐理由: 现有基准只关注任务完成或最终回答的隐私,忽略了工具调用链中的信息过度共享。该工作填补了多工具轨迹隐私评估的空白,有助于发现代理在实际部署中无意泄露敏感信息的风险。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Oscar Thees, Roman Müller, Matthias Templ

该论文研究了一种由智能体人工智能(Agentic AI)驱动的重识别攻击方法,对移动微数据隐私构成新兴的可扩展威胁。背景是商业数据经纪商广泛收集细粒度位置数据,尽管已有研究表明移动轨迹具有高度独特性,但过往重识别攻击需要分析师大量人工操作,限制了实际规模。本文提出一种端到端流水线,利用大型语言模型(LLM)智能体自主执行以下步骤:搜索公开网络、交叉引用公共记录和社交媒体、将原始坐标序列解析为候选身份,全程无需人工干预。在包含模拟真实家庭和工作地址附近位置点的时空数据集上进行评估,聚焦高风险披露场景。结果显示,从时空数据和公开来源出发,该智能体AI成功重识别了25名可重识别个体中的18人(72%),以及全部43个案例中的18个(41.9%)。论文讨论了该结果对统计披露控制(SDC)实践的启示,并概述了数据保管者和监管机构必须预见的近未来升级。作者指出,事实上的匿名性——SDC实践的隐含基础——正在发生转变。智能体AI增强了在GDPR第26条标准下“通过任何手段合理可能”的重识别能力,且每个目标的成本仅为几分钟和几美元。本文适合隐私保护研究人员、数据监管机构、数据经纪商以及部署位置数据收集服务的组织阅读。

💡 推荐理由: 证明了利用LLM智能体自动化重识别攻击的可行性与高效性,显著降低了传统攻击所需的人力与时间成本,对基于匿名化的隐私保护假设构成严峻挑战。

🎯 建议动作: 纳入内部评估

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.7)
👥 作者: Mohsen Minaei, Mainack Mondal, Aniket Kate

本论文通过用户调查(191名参与者)深入研究了社交平台上的删除隐私问题。研究背景是用户因后悔、尴尬或生活变化而删除过去发布的帖子,但这一行为可能被对手利用,将删除作为识别敏感内容的强信号。当前对用户删除隐私的经历、期望以及现有删除机制有效性的理解不足。作者设计并实施了一项在线调查,主要发现包括:超过80%的用户曾删除至少一条社交媒体帖子;用户自我报告平均约35%的删除行为发生在发布一周后;用户认为内容过时是删除的主要原因,但多数参与者相信删除行为暗示被删除内容包含对所有者有损害的信息;参与者更担心大规模数据收集者(如政府)注意到其删除行为,而非社交圈内的个人;最后,参与者普遍认为流行的删除机制在保护删除隐私方面效果不佳。该研究揭示了删除隐私面临的双重挑战:用户需要删除功能来管理隐私,但该功能也可能成为攻击者的信号。论文贡献在于首次系统性地从用户角度理解删除隐私,为设计更隐私友好的删除机制提供了实证依据。适合隐私研究人员、社交平台设计者和安全策略制定者阅读。

💡 推荐理由: 本文揭示了社交平台删除功能可能被攻击者用于定位用户敏感内容,而用户对此隐私风险认知不足且现有机制保护不力,对SOC分析用户行为、设计隐私防护策略具有重要参考。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Nada Lahjouji, Ashwin Gerard Colaco

大型语言模型(LLM)智能体越来越多地用于查询数据库、检索文档集合、调用外部API、记忆过往交互并代表用户执行操作。随着其应用从简单的问答扩展到处理敏感数据,隐私保护变得更加困难。智能体涉及多个数据源、运行多步工作流、跨会话保持状态,并拥有委托权限。因此,敏感信息不仅可能通过最终答案泄露,还可能通过其发出的查询、处理的中间结果、写入的记忆以及与其他智能体交换的消息泄露。本文从数据为中心的角度对LLM智能体的隐私问题进行综述,围绕智能体接触的数据组织研究领域,而非按攻击类型分类,并使用“数据智能体”作为处理数据的LLM智能体的简称。关于这些风险的研究很活跃但分散在检索增强生成、文本到SQL接口、智能体记忆、提示注入、访问控制和上下文隐私等领域。该综述将这些工作整合在一起:对智能体接触的数据源、每个数据源产生的隐私风险以及应对这些风险的治理机制进行了分类;绘制了用于衡量这些风险的基准图并指出了缺失之处;提出了开放问题。两个发现反复出现:在治理机制中,只有信息流控制同时覆盖了组合性推理泄漏和跨会话推理泄漏,这是两个保护最不充分的风险;并且没有基准能在单一隐私策略下驱动智能体跨越其数据表面,这是该领域最缺乏的工具。目标是提供一个可定位分散文献的参考,并为未来工作提供统一的框架。

💡 推荐理由: LLM智能体在数据密集型应用中的隐私风险日益突出,但相关研究分散。本文首次系统性地从数据视角梳理隐私问题,为安全从业者提供了全面的风险分类和治理机制参考。

🎯 建议动作: 阅读并参考其分类框架

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Alexandra Henzinger, Matthew M. Hong, Henry Corrigan-Gibbs, Sarah Meiklejohn, Vinod Vaikuntanathan

该论文提出了一种新颖的单服务器私有信息检索(PIR)协议,旨在解决传统单服务器PIR方案中计算或通信开销过高的问题。现有单服务器PIR通常依赖于同态加密或伪随机函数,导致服务器端计算复杂度与数据库大小成正比,实际部署昂贵。作者通过一种简洁的构造,将服务器端计算负载降低至接近理论最优水平,同时保持通信开销极低。核心创新在于利用一种轻量级的向量编码技术和巧妙的查询生成方法,使得服务器仅需执行一次线性扫描(与数据库大小线性)即可完成响应,且无需复杂的同态操作。论文提供了完整的安全性证明,基于标准假设(如PRG的存在性)。实验评估表明,与当前最先进的单服务器PIR方案相比,新协议在中等规模数据库(如1GB)上实现了2-5倍的吞吐量提升,且延迟更低。作者还讨论了该协议对客户端缓存和并行化的友好性。该工作为实用的隐私保护数据检索提供了更可行的基础,对密码学社区和隐私计算工程均具有重要参考价值。

💡 推荐理由: 单服务器PIR是隐私保护数据检索的基础工具,但高昂的计算成本限制了实际应用。该论文大幅降低开销,有望推动PIR在金融、医疗等对隐私敏感领域的部署。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Igor Santos-Grueiro

本文提出了WGPULens,一个系统化测量WebGPU隐私泄露风险的框架。WebGPU作为新的Web图形API,允许网页通过验证的编程模型运行GPU工作负载,虽然验证机制保证了内存安全,但共享的浏览器、驱动程序、操作系统和GPU状态仍可能暴露隐私敏感信号。WGPULens从四个维度进行测量:控制场景实验、浏览器原生协同驻留测试、参与者现场研究、真实网页Tranco爬取。控制场景实验识别出持久的管线编译状态是最清晰的泄露表面,冷/暖管线探测可揭示先前编译状态,并能从浏览器可见观测中推断原生GPU活动。其他资源探针结果较弱或呈阴性。参与者现场研究显示WebGPU行为在样本内具有高度独特性,确定性组件在单次运行内稳定,但跨重复访问的精确稳定性较低。网页爬取发现WebGPU主要用于适配器探测和静态支持代码,未见页面加载时编译管线、队列、查询或映射活动。缓解措施试验表明,源代码级密钥分离可作为评估管线缓存分区的代理。总体结论是WebGPU隐私分析必须针对具体表面进行:浏览器需测量哪些GPU状态跨越哪些边界,哪些浏览器可见信号可揭示它们,以及对应缓解措施的成本。该研究对浏览器厂商、Web标准制定者和关注Web隐私的安全研究人员具有重要参考价值。

💡 推荐理由: WebGPU正逐步被现代浏览器支持,可能成为新的侧信道攻击面。本文首次系统测量WebGPU隐私泄露,揭示了管线编译状态等可被利用的信号,对防御者理解并缓解此类风险至关重要。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Yeeun Jo, Shahanaasree Sivakumar, Mahnoor Jameel, Camille Cobb, Adam Bates, Brad Reaves

该论文针对Android平台上的生育追踪应用(Fertility Tracking Apps)进行了基于网络的测量研究。这些应用记录用户的月经和怀孕数据,涉及高度敏感的健康信息。以往研究多关注此类应用的用户隐私认知因素,而较少从技术角度考察其实际数据处置行为。作者从Google Play商店选取了20款流行的生育追踪应用,通过系统化分析应用功能,并在一个能够记录TLS剥离流量的受控环境中执行标准化用户交互,捕获应用与第三方广告服务之间的网络流量。研究发现,在20款应用中有5款明确泄露了用户的健康数据(如周期状态、怀孕意图等),此外,通过高度定向的上下文广告URL,还观察到隐式数据泄露。同时,部分应用采用了广告变现模式但并未明显泄露用户数据,另外一些应用则与广告服务交互极少。这些发现为普遍存在的用户隐私担忧提供了技术证据,并强调了消费者在选择生育追踪应用时隐私保护的重要性。本研究适合安全研究人员、隐私倡导者、应用开发者和政策制定者阅读。

💡 推荐理由: 生育追踪应用中的健康数据高度敏感,该研究首次从网络测量角度证实了数据泄露给广告商的技术事实,对用户隐私保护及监管合规有直接警示作用。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Kanan Huseynov, Ali Shahzaib, István András Seres, János Tapolcai

该论文研究了以太坊隐私混币器Railgun中的用户行为泄漏问题。尽管底层加密协议(如零知识证明)能保证交易匿名性,但用户的行为模式——如交易时间模式、地址重复使用、交易图邻近性、金额指纹以及背包问题匹配——仍可能导致匿名性显著损失。作者提出了五种启发式方法,用于估计给定存款和取款交易属于同一用户的概率。具体包括:(1) 特征时间模式:分析交易时间间隔和分布;(2) 地址重用:检查是否同一地址被多次使用;(3) 交易图邻近性:基于公开交易记录,构建图并度量节点间距离;(4) 金额指纹:保留交易金额中独特的数字模式(如尾数、舍入方式);(5) 背包匹配:寻找一组存款和取款金额之和相等或近似相等的组合。实验结果显示,17.65%的Railgun取款交易可通过这些方法唯一链接到存款交易。此外,应用背包求解器算法,取款交易的中位数匿名集大小减少了3.42比特。该工作揭示了即使采用强加密的隐私系统,用户行为仍可能导致实质性的匿名性损失,为理解混币器和匿名池的实际隐私极限提供了实证,并提出了更安全的使用方法和设计原则。

💡 推荐理由: 揭示了即使使用强加密的隐私系统,用户行为仍可导致匿名性损失,对混币器用户和设计者具有重要警示意义。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Marta Puig, Costas Michaelides, Lucia Pintor, Boris Bellalta, Francesc Wilhelmi

本论文研究MAC地址随机化在IEEE 802.11网络发现阶段作为被动追踪防范措施的有效性。尽管MAC地址随机化已被广泛采用,但作者通过机器学习指纹识别技术证明了设备仍可被识别,暴露了现有隐私协议的漏洞。研究评估了被动攻击者在不同窃听场景下的追踪能力,从探测帧中提取未加密的硬件规格信息,并结合帧间到达时间(IFAT)和模拟接收信号强度指示(SRSSI)信号。核心贡献是对高吞吐量(HT)能力信息字段进行位分解,从而提升设备识别准确率。实验使用三种无监督聚类算法(K-Means、DBSCAN和OPTICS),在包含6个制造商22个设备的数据集上评估。结果显示,DBSCAN算法结合分解的HT能力信息和三个SRSSI测量值,全局准确率最高达到89.6%。这表明现有MAC地址随机化方案不足以防止设备追踪,亟需在Wi-Fi标准化中增强隐私保护措施。适合网络协议安全、隐私保护领域的研究人员和工程师阅读。

💡 推荐理由: 揭示了Wi-Fi MAC地址随机化机制的严重不足,证明基于机器学习的被动指纹识别可以高精度地绕过随机化,威胁用户隐私。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Rupesh Raj Karn, Johann Knechtel, Ozgur Sinanoglu

随着图神经网络(GNN)在电路设计与分析等关键任务中成为标准工具,其安全与隐私风险亟需关注。本文首次系统评估了梯度泄露攻击(GLA)对电路设计与硬件安全任务中GNN的威胁——这一实际风险此前被严重忽视。作者在标准网表基准(ISCAS'85、EPFL、TrustHub)上训练了包括GraphSAGE、GCN、GIN和GAT在内的多种主流GNN模型,测试其面对GLA的脆弱性。实验表明,GLA能够泄露敏感信息,例如门类型和硬件木马的独特特征,这可能帮助攻击者分析逻辑锁定方案或规避木马检测机制。分析发现,风险受架构影响:注意力机制(GAT)加剧泄露,而单射聚合(GIN)表现出相对较强的鲁棒性。研究还评估了多种先进防御技术,包括差分隐私、梯度裁剪、安全聚合、量化模型压缩和对抗训练,发现这些方法仅在特定设置下提升鲁棒性,且可能损害模型性能。本文为隐私保护的GNN提供了关键见解,并强调需要更强健和高效的防御。作者公开了完整方法和实验成果。

💡 推荐理由: 首次揭示梯度泄露攻击在电路设计GNN中的实际威胁,影响硬件安全领域的隐私保护与对抗性防御设计。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Balamurugan Palanisamy, G S S Chalapathi, Vikas Hassija, Rajkumar Buyya

本文是一篇关于检索增强生成(RAG)系统安全与隐私的综合性综述。RAG通过将外部知识库与大型语言模型结合,显著提升了事实性和适应性,但也引入了传统语言模型威胁之外的新风险。论文首先介绍了RAG的典型架构,包括集中式、设备端(Micro-RAG)、联邦式和混合式部署范式,并系统梳理了检索、上下文构建和生成三个阶段的安全威胁面。威胁分类涵盖了成员推断、索引推断、投毒攻击、梯度泄露和合谋攻击等。在防御方面,论文分析了架构、算法和密码学防御手段,并讨论了隐私-效用权衡及部署考虑。最后,论文指出了构建可信RAG系统的开放研究挑战。该综述适合安全研究员、AI从业者和系统设计者阅读,以全面理解RAG特有的风险及防御策略。

💡 推荐理由: RAG系统正被广泛应用于企业搜索、问答机器人等场景,但检索与生成组件的耦合引入了新型攻击面。本文首次系统化该领域的威胁与防御,有助于蓝队提前识别风险并设计安全架构。

🎯 建议动作: 阅读全文以获取威胁分类与防御技术细节,并评估自身RAG系统的风险暴露。

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Sarah Meiklejohn, Sunny Consolvo, Patrick Gage Kelley, Tara Matthews, Sai Teja Peddinti, Renee Shelby, Lenin Simicich, Kurt Thomas

本文提出了HelpBench,一个用于评估大型语言模型(LLM)在数字隐私、安全和安全建议方面提供准确帮助能力的基准测试。研究团队从真实用户场景中精选了450个问题,涵盖账户恢复、双因素认证权衡、可疑邮件识别、设备追踪等典型情境。针对每个问题,他们制定了评分标准,用以评估回答的事实准确性和语气恰当性。随后开发并应用自动评分器(auto-rater),对18个最先进的LLM进行了评估。结果显示,模型平均得分82%,但约十分之一的回答得分低于65%,反映了不准确甚至有害的建议。这些失败案例凸显了LLM在作为数字隐私、安全和安全可信赖助手方面的关键缺陷,需要进一步改进。该基准测试为评估和提升LLM在安全咨询领域的可靠性提供了重要工具。

💡 推荐理由: 随着用户越来越多地向LLM寻求安全建议,确保回答的准确性和安全性至关重要。HelpBench揭示了当前模型在约10%的案例中可能提供有害建议,直接影响用户账号安全、隐私保护等核心利益。

🎯 建议动作: 研究跟进,评估内部LLM应用在安全咨询场景下的表现

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Brian Tang, Kang G. Shin

Eye-Shield 是一种针对移动设备屏幕信息的实时保护方案,旨在防御肩窥攻击。肩窥攻击是指攻击者通过偷窥用户屏幕获取密码、PIN码、浏览行为等敏感信息,而用户在公共场所使用手机时极易遭受此类攻击。Eye-Shield 利用人眼视觉特性,生成在近距离(如30cm内)清晰可见、但在远距离或大角度下变得模糊或像素化的图像,从而防止旁人在不打扰用户正常交互的情况下窥视屏幕内容。该方案可同时保护图像和文本信息,实验表明能将肩窥者的识别率分别降低至24.24%(图像)和15.91%(文本)。Eye-Shield 在Android和iOS平台分别实现了24 FPS和43 FPS的帧率,支持最高1440x3088分辨率,且内存、CPU和能耗开销可接受。研究人员通过Amazon Mechanical Turk和实地用户研究验证了其防护效果和可用性,表明Eye-Shield在不显著影响隐私意识用户使用体验的前提下有效保护屏幕信息。

💡 推荐理由: 肩窥攻击简单有效,但现有防护手段(如防窥膜、亮度调整)存在局限性或影响用户体验。Eye-Shield提供了一种软件化的实时解决方案,兼顾安全性与可用性,为移动设备隐私保护提供了新思路。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: ZunDong Zhang, Yanan Cheng, Zhaoxin Zhang, Xueyang Huo, Changjiang Wu

该论文聚焦于在物联网环境下,DNS over HTTPS/3(DoH/3)协议对网站指纹攻击的脆弱性研究。随着隐私保护日益重要,DoH和DoT等安全DNS协议被广泛部署,但仍面临网站指纹攻击的威胁。DoH/3作为HTTP/3上的DNS加密协议,在实践中开始应用填充策略。然而,作者质疑这些填充是否足以抵御攻击。为此,他们首先收集并公开了首个真实世界DoH/3流量基准数据集,该数据集来自实际网络环境中的域名解析过程。随后提出了一种双分支学习架构DoHFuse,其核心是改进的DMAG-LSTM模型,能够融合数据包到达时间间隔序列和精细统计特征,专门捕获突发对齐的时间模式。在包含449个类别的封闭世界场景下,DoHFuse达到88.05%的准确率(精确率88.56,召回率87.96,F1 87.83);在开放世界检测中,AUPRC为0.975,F1分数0.951(精确率0.906,召回率1.0)。结果表明,DoH/3流量仍然易受网站指纹攻击,常用的填充机制不足以在物联网规模的加密DNS通信中保障隐私。该工作为后续防御研究提供了基准数据集和攻击框架。

💡 推荐理由: 揭示了即使在DoH/3中应用填充,网站指纹攻击仍能高精度识别加密DNS流量中的目标网站,对物联网环境中依赖DNS加密保护用户隐私的假设提出挑战。

🎯 建议动作: 研究跟进,评估自身网络环境中DoH/3流量的指纹攻击风险,考虑引入流量混淆或自适应填充策略。

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Rishabh Sharma, Stefano Martiniani

这篇论文提出了一种名为“循环去噪”(cyclic denoising)的新型提取攻击方法,用于从图像扩散模型中提取训练数据中的记忆化图像。该方法受无序固体中随机组织的启发,通过在受控噪声幅度下重复进行前向和反向扩散过程,使得样本被驱动向具有广泛稳定性谱的吸引子。其中最深层的吸引子具有超稳定性:即使在近乎完全破坏后仍能再生,并能承受数千次噪声-去噪循环。许多这样的吸引子对应于记忆化的训练图像,包括库存照片、品牌水印和网络爬取的人工制品。该攻击仅需采样器级别的控制,无需梯度、权重检查、提示、标题或对训练数据的先验知识。与需要大规模提示生成和事后相似性过滤的生成-过滤攻击不同,该协议完全无条件。作者在Stable Diffusion v1.4和像素空间DDPM上展示了该现象,结果表明循环去噪既是生成景观的物理启发探测工具,也是记忆化审计的实用方法,对隐私保护、版权合规和模型指纹识别具有重要意义。论文还观察到了屈服-like转变、层次部分吸收、提示稳定吸引子和跨初始条件的吸引子集合普遍性等特性。

💡 推荐理由: 该攻击无需复杂资源即可揭露扩散模型中的记忆化训练样本,对生成式AI的隐私合规、版权保护和模型审计提出新挑战,值得安全从业者关注。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Lijunxian Zhang, Weihai Li, Bin Liu, Zikai Xu

该论文针对扩散模型在公开部署场景(如开源库或发布检查点)下面临的严重安全风险——即任何获取中间潜在表示的用户都能逆推恢复原始输入图像——提出了一种密钥控制逆推框架。不同于以往假设黑盒模型(参数保密)的访问控制研究,本文首次在白盒设置下(所有参数公开)解决逆推保护问题。核心思想是将扩散模型固有的误差传播特性(指数级放大微小扰动)转化为安全资产:通过在逆推公式中注入密钥依赖噪声,使得只有持有正确密钥的用户能重构原图,错误密钥则输出不可识别结果。理论方面,利用现有扩散模型误差传播理论,证明密文分布满足IND-CPA安全,且攻击者优势在可调安全参数上呈指数级小,对任意概率多项式时间攻击者可忽略。实验在多模型和数据集上验证了安全保证,并展示了跨模型鲁棒性——注入的密钥噪声不会放大模型差异导致的性能下降。该工作为白盒扩散模型提供了一种可证明安全的逆推防护机制。

💡 推荐理由: 该研究首次解决了公开参数扩散模型下图像逆推的隐私保护难题,为安全从业者提供了理论可证明的白盒防护方案,能够防止恶意用户通过中间表示复原训练或生成数据。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 14.5
Conf: 50%
👥 作者: Aashish Kolluri, Teodora Baluta, Bryan Hooi, Prateek Saxena

本文针对图数据节点分类任务中的隐私泄露问题,提出了一种名为LPGNet的新型神经网络架构。图卷积网络(GCNs)在节点分类中表现出色,但研究表明攻击者可以通过链接窃取攻击推断训练图中的边(即节点间关系),即使仅有黑盒模型访问权限。LPGNet通过创新性地设计训练过程中图边结构的使用方式,为边提供差分隐私(DP)保证。具体地,LPGNet在训练时对图边结构进行扰动,使得模型参数不直接依赖具体边信息,从而限制攻击者从模型输出推断边存在的能力。实验在多个数据集上表明,LPGNet在隐私与效用之间取得了良好平衡:与完全不使用边信息的朴素架构(如MLP)相比,LPGNet拥有更高的分类准确率;与完整使用边结构的传统GCN相比,LPGNet对现有链接窃取攻击具有更强的抵抗力。此外,与最先进的隐私增强GCN方法DPGCN相比,LPGNet在大多数数据集上提供了更优的隐私-效用权衡。本文的主要贡献包括:(1) 提出LPGNet架构,首次将差分隐私直接融入图卷积过程;(2) 从理论上分析隐私保证;(3) 通过实验验证其在隐私保护和任务性能上的优势。该工作适合隐私保护机器学习、图神经网络领域的从业者和研究人员阅读。

💡 推荐理由: 图数据中的边关系常包含敏感信息(如社交关系、交易网络),LPGNet提供了一种可证明隐私保护的训练范式,对金融、医疗等隐私敏感场景具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Lisa Geierhaas, Fabian Otto, Maximilian Häring, Matthew Smith 0001

本文是一项针对德国公民的调查研究,旨在了解公众对客户端扫描(Client-Side Scanning, CSS)技术用于打击网络犯罪的态度。近年来,苹果公司于2021年宣布计划部署CSS,欧盟也于2022年提出相关立法,引发了关于隐私与安全平衡的激烈争论。研究团队对具有代表性的德国样本进行了问卷调查,比较了CSS与基于云的扫描在针对不同犯罪类型(如儿童性虐待材料、恐怖主义、贩毒、吸毒和逃税)时的接受度,并分析了受访者对政府及大型科技公司(如谷歌、苹果)的信任程度对其观点的影响。结果显示,大多数参与者愿意接受CSS用于打击儿童虐待和恐怖主义等严重犯罪,但对其他非法活动的支持度显著下降。然而,即使支持CSS的参与者中,也有多数人担忧该技术的潜在滥用,仅有20%表示不担心。研究者认为,这并非为CSS的全面引入开绿灯,而是提醒安全与隐私社区需要更多研究,以在满足公众打击严重网络犯罪愿望的同时,有效降低对隐私和社会的风险。

💡 推荐理由: 该调查提供了德国公众对客户端扫描技术的真实态度数据,有助于安全从业者理解用户对隐私与安全权衡的接受度,为相关政策和技术设计提供参考。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Gabriel Karl Gegenhuber, Philipp É. Frenzel, Maximilian Günther, Aljosha Judmayer

本文针对 WhatsApp 的握手协议(Prekey 机制)进行了安全与隐私分析。研究背景是端到端加密通信中密钥协商的安全重要性。论文核心问题包括:Prekey 交换是否存在信息泄露、是否可被中间人攻击利用、以及隐私保护是否充分。方法上,作者对 WhatsApp 实际部署的握手流程进行了逆向工程和形式化建模,结合密码学分析工具评估其安全属性。主要贡献包括:发现了 Prekey 签名验证中的遗留问题、揭示了服务器侧 Prekey 管理可能导致的用户身份绑定弱点,并提出了改进方案。实验在模拟环境中验证了攻击场景,证明这些漏洞可被远程利用。该研究适合密码学和安全协议研究人员、即时通讯开发者和隐私倡导者阅读。

💡 推荐理由: WhatsApp 握手机制是数十亿用户端到端加密的基础,其漏洞可能影响全球通信安全与隐私。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.4)
👥 作者: Till Gehlhar, Felix Marx, Thomas Schneider 0003, Ajith Suresh, Tobias Wehrle, Hossein Yalame

联邦学习(FL)因其在本地训练模型并保护隐私的能力而在各行业广泛流行。然而,FL系统容易受到隐私推断攻击和投毒攻击,这两类攻击可能由恶意参与者破坏系统。尽管已有大量工作分别应对这些攻击,但对两者组合攻击的研究关注有限。为填补这一空白,本文提出了SafeFL,一个基于安全多方计算(MPC)的框架,旨在评估FL技术在同时应对隐私推断和投毒攻击方面的有效性。SafeFL的核心是一个通信器接口,使得基于PyTorch的实现能够利用成熟的MP-SPDZ框架,后者实现了多种MPC协议。SafeFL的目标是促进开发更高效的FL系统,以有效应对隐私推断和投毒攻击。该框架为研究人员和从业者提供了一个评估平台,以测试不同防御机制的鲁棒性。

💡 推荐理由: 联邦学习面临隐私与安全双重威胁,现有研究多分开处理,而SafeFL首次提供统一MPC框架评估组合攻击,对构建鲁棒隐私保护FL系统有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.4)
👥 作者: Osama Wehbi, Sarhad Arisdakessian, Omar Abdel Wahab, Azzam Mourad, Hadi Otrok

联邦学习(FL)允许多方协作训练模型而不共享原始数据,但分布式特性使其易受后门攻击——恶意客户端在本地训练数据中嵌入隐藏触发器,操纵模型预测。现有防御主要在聚合前或聚合中生效,无法完全消除收敛后全局模型中残留的后门行为。此外,服务器在训练后缺乏触发器模式或恶意客户端的信息,导致后门残留或正常准确率下降。为此,本文提出SCRUB-FL(通过遗忘后门来净化和清洗表示),一种两阶段后门清除方案。训练阶段:客户端使用频谱分析和激活聚类识别可疑样本,然后训练轻量级WGAN-GP(带梯度惩罚的Wasserstein生成对抗网络)捕获触发器相关分布;服务器端聚合生成器参数,构建可疑模式的全局表示而不暴露原始数据。收敛后阶段:服务器合成近似触发器的样本,应用机器遗忘(machine unlearning)通过将预测分布重定向为均匀分布来擦除触发器-目标关联。在CIFAR-10和GTSRB数据集上,针对三种攻击类型和高达40%的恶意参与率,实验表明SCRUB-FL将后门攻击成功率降至3.88%,同时保持超过91%的正常任务准确率,优于现有最先进防御,且无需服务器预先知道触发器模式或拥有大型干净代理数据集。

💡 推荐理由: 联邦学习中的后门攻击难以彻底清除,现有方法依赖聚合阶段防御或需要大量干净数据。SCRUB-FL首次将机器遗忘引入FL后门移除,无需先验触发器知识,显著降低攻击成功率而几乎不影响主任务,为隐私敏感场景(如医疗、金融)提供了实用防护方案。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
推荐 14.5
Conf: 50%
👥 作者: Sanjam Garg, Aarushi Goel, Somesh Jha, Saeed Mahloujifar, Mohammad Mahmoody, Guru-Vamsi Policharla, Mingyuan Wang 0001

本文提出并研究了零知识训练证明(zkPoT)的概念,旨在解决模型所有者如何在保护训练数据集和最终模型隐私的前提下,向验证者证明其模型是按照正确规范训练的。作者首先形式化了zkPoT的安全定义,包括完备性、可靠性和零知识性等属性,为隐私保护的训练证明提供了严格的安全模型。尽管理论上可以使用通用零知识证明系统为任意模型构建zkPoT,但该方法会导致证明生成时间过长,不适用于实际场景。为此,本文创新性地结合了MPC-in-the-head(将多方计算思想用于零知识证明)和zkSNARKs(简洁的非交互式零知识论证)两种技术路线,通过在证明大小和计算时间之间取得平衡,设计出具体高效的协议。作者将这一思想实例化,针对逻辑回归模型提出了一个新颖的zkPoT协议,并进行了实验验证。实验结果表明,该协议在保持隐私性的同时,显著降低了证明生成的开销,使得zkPoT在实际部署中成为可能。本文的主要贡献包括:首次形式化定义zkPoT安全模型;提出结合MPC-in-the-head与zkSNARKs的混合设计范式;针对逻辑回归给出具体协议实现并证明其安全性。该工作适用于对模型训练完整性有严格要求的场景,如合规审计、联邦学习验证、以及可信机器学习即服务等。

💡 推荐理由: 模型训练的完整性验证是AI安全的关键问题,zkPoT能在不泄露训练数据和模型细节的前提下实现可验证性,有助于增强机器学习系统的透明度和可信度,对抗模型后门、数据投毒等攻击。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Sam Ryan

本文提出了一种名为“语义非组合”(Semantic Non-Assembly, SNA)的新型隐私保证框架。与传统的基于保密性、访问控制或统计披露限制的隐私模型不同,SNA 从“暴露发生时信息收益”的角度定义隐私:即使攻击者能够完全暴露和解密某个子系统中的任意组件(低于阈值),也无法获得可操作数据。核心思想是阻止任何低于指定阈值的组件联盟组装出足以评估特定谓词的完整输入域赋值。该保证是结构性的,通过体系架构而非策略实现,且隐私属性在组件被攻陷时以可预测的方式退化,而非单点崩溃。参考实现将结构保证与经过审计的组织约束相结合(附录A形式化描述)。论文形式化了SNA保证,并使用ProVerif验证了四个关键属性:设备非关联性、注册观测器非识别性、提交服务器盲目性以及主动防御门正确性。前三个属性通过双通道溯源架构实现。Birthmark标准实例在受限捕获硬件上实现了该保证,展示了零知识证明方法计算不可行场景下的可部署性。所有形式化属性和范围限制均记录在附录A中。该工作适合对隐私架构、分布式系统安全及形式化验证感兴趣的研究人员阅读。

💡 推荐理由: 提出了一种颠覆传统隐私定义的思路,从防止数据泄露转向降低泄露时的信息收益,为组件暴露场景提供可量化的隐私保证,对分布式系统与物联网隐私设计具有启发性。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Aniket Wattamwar, Mrunal Kakirwar

本文提出了一种名为 π-RAG 的新型架构,旨在解决传统检索增强生成(RAG)系统中向量嵌入暴露于潜在反转攻击和非确定性检索失败的问题。核心创新在于利用数学常数 π 的数字作为超然熵源,构建一个不可变的间接层,将大型语言模型(LLM)与敏感数据存储解耦。具体而言,π-RAG 引入了一个语义量化层,将用户输入投影到预计算的典范意图质心(Canonical Intent Centroids)流形上,然后通过密码盐将质心映射到确定性偏移量,生成指向实际数据存储中标准化载荷的 π-key。这种设计从数学上保证了推理过程对数据的 oblivious(不可知),同时结合了确定性随机性、可审计性和差分隐私特性。实验表明,该架构在高合规性领域(如金融、医疗)具有高效性,能够在不牺牲语义理解的前提下实现隐私保护。论文的主要贡献包括:提出了一种新颖的 oblivious 检索方法,利用π的固有属性替代传统向量相似度搜索;设计了语义量化层以减少检索不确定性;并通过理论分析证明了其安全性。适合关注 LLM 隐私保护、数据安全和高合规性应用的研究人员与工程师阅读。

💡 推荐理由: 该架构为 LLM 隐私计算提供了新思路,利用数学常数π实现不可变间接层,有望在金融、医疗等敏感场景中安全地部署 RAG 系统。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 5.5
Conf: 50%
👥 作者: Sidnei Barbieri, Leonardo Vaz de Meneses, Ágney Lopes Roth Ferraz, Wagner Comin Sonaglio, Lourenço Alves Pereira Júnior

本文提出了一种将生产环境安全信息与事件管理(SIEM)数据转化为可复用网络安全工件的方法论。研究背景是:安全运营中心(SOC)的生产遥测数据是最真实的,但由于隐私和机密性限制,原始日志无法公开,导致安全研究长期依赖合成数据集或过时数据,缺乏现实性。作者来自金融行业SOC和学术机构,他们设计了一个流程:从生产金融SOC中提取SIEM数据,通过匿名化、结构化处理,并严格验证,在声明隐私边界的前提下保留任务相关的调查结构。核心方法包括保持时间顺序和实体一致性,以支持MITRE ATT&CK映射的挑战(HIKARI数据集中的37个挑战)。作者通过两个消费场景评估工件:作为训练材料时,匿名化必须精确保留时间顺序和实体一致性,否则训练效果显著下降;作为测量基座时,在200个SOCpilot事件中,确定性验证器检测到大型语言模型(LLM)的合规动作,而这些动作在人类基线中不存在,揭示了隐私-效用权衡。论文的主要贡献是给出了一个可度量的隐私-效用边界,而非形式化的匿名性声明。本文适合安全研究人员、SOC运营者以及数据隐私工程师阅读,提供了一个从原始生产数据到共享研究数据的可行转换范例。

💡 推荐理由: 本文首次系统性地解决了生产SIEM数据无法开放给研究界的核心矛盾,提出的方法论可在保护隐私的同时保持数据效用,为真实环境安全研究提供了可行路径。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Biwei Yan, Minghui Xu, Yijun Yang, Boyang Ma, Xuelong Dai, Jingku Li, Yue Zhang

随着大语言模型(LLM)的广泛部署,模型上下文协议(MCP)已成为连接LLM与外部资源的事实标准。然而,MCP协议本身引入了一类隐私泄露风险,现有工具难以检测。与传统的显式数据泄露不同,MCP服务器中的泄露主要是协议诱导的:凭据、API密钥和个人身份信息(PII)仅通过被返回、记录或在工具处理程序中抛出,即可跨越本地/LLM边界,而源代码中不存在显式的出站请求。本文提出MCPPrivacyDetector,一种上下文感知的跨语言静态分析框架,用于检测多语言MCP服务器中的此类泄露。该框架首先将不同编程语言(如Python)实现的异构代码提升为统一程序表示,然后应用上下文感知语义过滤以隔离真正敏感的值和协议特定的隐式汇点(例如@mcp.tool处理程序),最后执行污点分析以枚举可行数据流。通过对10,655个真实MCP服务器进行分析,MCPPrivacyDetector发现泄露率超过10%。案例研究证实了具体暴露,包括泄露的Bearer令牌、传播的API密钥和明文认证凭据。这项工作论证了在新兴的LLM智能体工具链中需要系统性的、协议感知的安全防护。

💡 推荐理由: MCP作为LLM智能体生态的关键协议,其隐私泄露风险直接影响企业和用户的数据安全。该研究首次系统性地检测协议诱导的泄露,为蓝队和安全工程师提供了评估LLM工具链安全性的新视角。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 9.6
Conf: 50%
👥 作者: Lawrence Roy, Stanislav Lyakhov, Yeongjin Jang, Mike Rosulek

本文提出了一种实用的隐私保护SSH认证方案。传统的SSH认证通常需要服务器验证用户身份,但在这个过程中,服务器会获得用户的一些身份信息(如公钥),这可能导致用户隐私泄露。为了解决这一问题,作者设计了一种基于不经意伪随机函数(OPRF)和零知识证明的协议,允许用户在无需向服务器透露其身份信息的情况下完成认证。具体地,用户持有秘密密钥,服务器持有公钥列表;协议执行后,服务器仅知道用户是否在列表中,而无法得知具体是哪个用户。该方案兼容现有的SSH协议框架,性能开销低,能够在实际网络环境中高效运行。实验表明,与标准SSH认证相比,该方案的额外计算和通信开销在可接受范围内。本文的主要贡献包括:首次将隐私保护认证应用于SSH的实际场景,提出了高效且可部署的协议,并通过实现和评估验证了其实用性。适合密码学研究人员和安全从业者阅读。

💡 推荐理由: 用户在使用SSH时往往需要暴露身份,而本方案能在不牺牲安全性的前提下保护用户隐私,对于云环境、公共服务器等场景具有重要应用价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
推荐 9.5
Conf: 50%
👥 作者: Andrew Beams, Sampath Kannan, Sebastian Angel

本文研究网络交换机中数据包调度算法的隐私泄露问题。现有的调度算法如FIFO和赤字轮询(DRR)虽然能提供良好的利用率或公平性,但会通过时序侧信道泄露信息,导致用户隐私暴露。作者提出了一种新的混合调度机制——无差别优先调度(Indifferent-First Scheduling, IFS),其核心思想是允许客户端选择加入隐私保护模式,在此模式下IFS提供强隔离(类似于时分多址TDMA),而其他未选择隐私保护的客户端仍可享受FIFO或轮询调度的性能和利用率。这种混合设计克服了传统强隔离机制(如TDMA)利用率低、延迟高的缺点。作者进一步分析了现代可编程交换机的局限性,指出直接实现IFS会损害隐私保证,但在新提出的先进先出(PIFO)队列架构中,可以实现线速运行且具备完整安全性的IFS版本。本文主要贡献包括:提出IFS调度机制、证明其隐私性能权衡的优势、以及在PIFO架构中的可实现性。适合网络安全、隐私保护及网络系统领域的研究者阅读。

💡 推荐理由: 针对交换机调度算法中容易被忽视的时序侧信道隐私泄露,提出一种灵活的混合机制,兼顾隐私与性能,为网络运营商提供可选的隐私保护方案。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Shanghao Shi, Chaoyu Zhang, Heng Jin, Yang Xiao, Yevgeniy Vorobeychik, William Yeoh, Ning Zhang, Y. Thomas Hou, Wenjing Lou

这篇论文揭示了联邦学习(FL)在语言模型微调过程中的隐私后门攻击风险。在联邦学习中,多个参与者协作微调模型而不共享原始数据,但全模型微调计算成本高昂,因此参数高效微调(PEFT)成为实际应用中的主流方法,它冻结基础模型仅训练少量适配器。本文提出一种名为NeuroImprint的攻击方法,由恶意参数服务器实施,能够将PEFT适配器隐秘地转化为隐私后门,该后门隐式地记忆客户端的训练样本,以每个样本对应的隔离参数更新形式存储在单独的神经元中,且不降低模型效用。具体来说,NeuroImprint为每个训练样本分配一个专用的记忆神经元,并约束每个神经元在本地微调轨迹中最多更新一次,从而解决了大本地批次和有状态优化器(如Adam/AdamW)导致的交叉样本碰撞和交叉步骤混合问题。微调完成后,这些隔离的样本更新可以通过闭式解析方法逆向恢复为文本嵌入,并确定性地映射回 token 序列。作者在多种语言模型(BERT、GPT-2、Qwen2、Llama3.2)和四个不同领域的微调数据集上验证了该方法,结果显示攻击能够重构59%至79%的微调样本,且具有较高的语义保真度。该研究首次系统性地展示了在联邦语言模型微调中利用PEFT适配器实现隐私泄露的可行性,对联邦学习的安全隐私保护提出了新的挑战。

💡 推荐理由: 该研究揭示了联邦语言模型微调中一种隐蔽且高效的隐私攻击方式,直接威胁到使用PEFT的联邦学习系统的用户数据安全。安全从业者应关注此类针对适配器的后门攻击,并评估现有防御措施的不足。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Meng Shen 0001, Kexin Ji, Jinhe Wu, Qi Li 0002, Xiangdong Kong, Ke Xu 0002, Liehuang Zhu

网站指纹(WF)攻击严重威胁匿名网络(如Tor)用户的隐私。尽管已有多种防御方案,但面对基于深度学习的先进WF攻击,现有防御效率不足。本文提出Palette,一种新颖且实用的实时WF防御方法,通过流量簇匿名化保护实时Tor流量。核心思想是将流量模式高度相似的网站聚类,并为每个簇(即一组相似网站)设计统一的标准化流量模式,从而阻止攻击者区分簇内相似网站,提供强匿名保证。Palette的关键步骤包括:首先,基于真实流量特征对网站进行聚类;其次,为每个簇生成一个统一的目标流量模式(例如,通过填充、调整数据包大小和时序等);然后,在流量传输过程中实时将簇内网站的流量整形为该统一模式。实验使用公开真实数据集进行综合评估,结果表明Palette在可接受的额外开销下,大幅降低了最先进WF攻击的准确率。具体地,在Tor网络中以可插拔传输(Pluggable Transport)形式实现Palette并部署后,平均将SOTA WF攻击的准确率降低73.60%,相比现有防御提升33.50%-43.47%。该方法适用于所有关注匿名通信安全的场景,尤其适合Tor网络运营商、隐私保护研究人员及安全产品开发者阅读。

💡 推荐理由: 深度学习WF攻击使Tor用户隐私面临严峻挑战,现有防御失效。Palette首次提出基于流量簇匿名化的实时防御,在保持低延迟同时大幅降低攻击准确率,为匿名网络隐私保护提供了新范式。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Moon Ye-Bin, Nam Hyeon-Woo, Baek Seong-Eun, Yejin Yeo, Tae-Hyun Oh

本文提出了一个名为TRAP (Task-completion and Resistance to Active Privacy-extraction) 的基准测试框架,用于评估AI代理在涉及敏感隐私信息的文档处理场景中,平衡任务完成准确性与隐私保护的能力。研究背景是,随着AI代理越来越多地应用于处理包含护照号码等敏感信息的文档工作流,代理必须使用这些隐私信息来完成任务,但同时不能将其泄露在响应中,因为无法验证键盘前的人是否可信。这使得任务准确性和隐私泄露之间存在根本冲突。TRAP基准包含多个场景,每个场景包括一个包含隐私信息的文档、一个需要代理调用工具并正确使用隐私字段的任务查询,以及一个试图以自然语言诱导泄露相同信息的攻击查询。作者评估了22个模型(涵盖前沿专有模型和开源模型),发现所有模型家族都存在非平凡的隐私泄露,且指令遵循能力与泄露率正相关。现有的基于提示的防御措施能减少泄露,但会显著降低任务准确性。提示优化也无法逃脱这一权衡。关键理论贡献是,论文证明对于任何基于softmax的模型,不存在软约束防御(如基于提示的防御)能够同时实现高任务成功率和零泄露概率。基于这一不可能性结果,作者提出了结构化私有字段隔离方法:在模型处理之前用哈希键替换私有字段。这种方法在很大程度上防止了泄露,同时保持了任务准确性。该工作适合AI安全和隐私研究人员、AI代理开发者以及安全工程师阅读。

💡 推荐理由: 揭示了AI代理在任务完成与隐私保护之间的根本性权衡,并证明了基于提示的防御在理论上无法同时满足两者,为安全从业者指明了结构性防御的必要性。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Jie Fu 0003, Yuan Hong 0001, Zhili Chen, Wendy Hui Wang

图神经网络(GNN)在基于图结构的数据学习中表现出强大能力,但其广泛应用引发了严重的隐私问题。尽管已有研究主要关注边级隐私(如边是否存在),但图拓扑结构(即图的整体形状)的机密性是一个关键但未被充分探索的威胁。本文首次系统研究了GNN中的拓扑隐私风险,揭示了GNN对图级别推理攻击的脆弱性。作者提出了一套拓扑推理攻击(TIAs),攻击者仅通过黑盒访问训练好的GNN模型,就能重构目标训练图的拓扑结构。实验表明,GNN极易受到此类攻击,而现有的边级差分隐私机制要么无法缓解风险,要么严重损害模型精度。为此,本文提出私有图重构(PGR)防御框架:将其建模为双层优化问题,通过元梯度迭代生成合成训练图,同时基于演化的图更新GNN模型。大量实验证明,PGR在最小化模型精度损失的同时,显著降低了拓扑泄露。代码与完整论文已开源。

💡 推荐理由: 首次系统性揭示GNN的拓扑隐私漏洞,挑战了边级隐私保护充分的假设;提出的攻击和防御方法对隐私敏感图应用(如社交网络、生物信息)具有直接指导意义。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Konrad Kollnig, Pierre Dewitte, Max Van Kleek, Ge Wang 0004, Daniel Omeiza, Helena Webb, Nigel Shadbolt

本文研究了Android应用中第三方追踪(Third-party tracking)的同意机制实施情况。第三方追踪使公司能跨设备收集用户行为数据,深入洞察用户私生活,但通常未经用户知晓或明确同意。欧盟和英国数据保护法要求:在用户设备上访问和存储信息,以及将个人数据处理作为第三方追踪的一部分,都必须获得用户同意。论文首先分析了Google Play商店中具有代表性的应用样本,发现大多数应用存在第三方追踪行为,但很少有应用在追踪前获取用户同意,表明可能存在广泛的隐私法律违规。其次,论文详细检查了最常见的第三方追踪库,发现虽然这些库承认依赖应用开发者代表其获取同意,但通常缺乏稳健措施来确保这一点:同意要求的披露有限;缺乏默认同意实现;合规指导难以找到、难以阅读且维护不善。研究贡献在于揭示了Android生态系统中用户同意缺失的系统性问题,并为政策制定者和应用开发者提供了改进方向。

💡 推荐理由: 揭示Android应用普遍违反用户同意要求,帮助安全与隐私从业者理解第三方追踪的合规风险。

🎯 建议动作: 研究跟进,评估自研应用或第三方SDK的同意机制合规性。

排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Daniela Napoli, Khadija Baig, Sana Maqsood, Sonia Chiasson

该论文探讨了视觉障碍用户在网络安全与隐私方面面临的独特障碍。研究通过访谈或调查等方式,揭示了用户在身份验证(如密码管理、验证码识别)、钓鱼攻击防范、社交媒体隐私设置、软件更新以及依赖第三方协助等方面遇到的困难。论文指出,现有安全工具和界面设计往往缺乏无障碍考虑,导致视觉障碍用户被迫采取不安全的行为(例如共享密码、跳过安全更新)。研究同时关注了用户在不具备视觉反馈的情境下如何感知信任和安全,以及他们在面对复杂隐私政策时的无助感。文章提出了面向无障碍安全设计的初步建议,强调需要开发适应屏幕阅读器、语音交互和触觉反馈的安全机制,并呼吁将残障用户纳入安全系统的测试与设计流程。该工作为后续研究提供了丰富的定性数据和改进方向。

💡 推荐理由: 视觉障碍用户常被安全设计忽视,面临更大的钓鱼、账户劫持等风险。理解其障碍有助于开发更具包容性的安全方案,符合合规与道德要求。

🎯 建议动作: 阅读原文,了解具体障碍并评估对产品无障碍安全设计的潜在影响。

排序因子: 有可用补丁/修复方案 (+3) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.4)
👥 作者: Pardis Emami Naeini, Tiona Francisco, Tadayoshi Kohno, Franziska Roesner

该论文针对COVID-19疫情期间全球大规模转向远程通信(视频会议、远程办公、在线学习等)的背景下,用户对隐私和安全的态度、行为及担忧进行了系统研究。研究背景指出,尽管远程通信在疫情后仍将持续,但用户隐私和安全保护面临新挑战。作者通过Prolific平台招募220名全球参与者进行在线问卷调查,结合定量与定性分析,发现隐私和安全是影响用户对会议工具和会议地点舒适度的最常见因素之一。开放式回答揭示大多数用户在远程会议中缺乏选择会议工具、使用麦克风/摄像头的自主权,这些情况往往与其个人隐私和安全偏好相矛盾。研究进一步分析了用户对数据收集、监控、控制权缺失等隐私威胁的担忧,并基于发现提出了若干建议,旨在帮助雇主、教育者及工具开发者为用户提供信息支持和赋能,使其在远程通信中做出隐私保护性决策。论文贡献在于:1)提供了疫情期间用户远程通信隐私态度的实证数据;2)识别了用户自主权缺失与隐私偏好冲突的关键问题;3)提出了改进远程通信工具与组织实践的建议。适合隐私政策制定者、远程工具开发者、人力资源及教育从业者阅读。

💡 推荐理由: 该研究揭示了远程通信中用户隐私态度与实际自主权之间的鸿沟,为企业和教育机构制定隐私保护策略提供了实证依据,有助于推动更尊重用户隐私的远程通信工具设计。

🎯 建议动作: 研究跟进,可作为隐私政策与工具设计的参考

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.4)
👥 作者: Chandranil Chakraborttii, Jackeline García Alvarado, Sitora Abdulofizova, Shivanshu Dwivedi

本文针对检索增强生成(RAG)流水线中广泛使用的分层可导航小世界(HNSW)向量数据库,揭示了软删除操作的严重安全隐患。当用户请求删除数据时,系统通常仅将记录标记为已删除,而实际嵌入在磁盘上保持不变,这违反了GDPR第17条和HIPAA等数据擦除与保留法规。作者在三个HNSW实现上验证,通过直接访问存储层的原始索引文件(绕过API)即可物理恢复已删除的向量。利用无需领域微调的Vec2Text反转模型,在多个真实数据集上展示了该漏洞:在维基百科在世人物数据集(BLP)上成功恢复25.5%的准确人名和46.4%的地理位置(ROUGE-L 0.185);在高度结构化的敏感数据(NIH Synthea数据集)上,患者年龄和性别的恢复率达到100%(ROUGE-L 0.290);在软删除的图像嵌入上,组织病理学切片的组织分类准确率为100%(p=1.02e-07),面部嵌入的top-1身份恢复率达99%(p<0.01)。作为防御,本文提出了Epoch密钥轮换机制:对向量进行加密,删除时丢弃密钥。该机制将观察到的PII恢复率降至0%,处理500个已删除向量仅需2.5毫秒(约0.005毫秒/条),并生成ECDSA签名的加密证明作为删除事件的可审计记录。本研究适合向量数据库开发者、RAG系统构建者、隐私合规工程师以及关注数据持久性安全的研究人员阅读。

💡 推荐理由: 该研究揭示了HNSW向量数据库中软删除操作被忽视的安全风险,直接威胁GDPR/HIPAA合规性,并提出了高效、可审计的防御方案(Epoch密钥轮换),对保障RAG系统中的敏感数据隐私具有重要实践价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.8)
👥 作者: Hobin Kim, Xiaoyuan Wu, Omer Akgul, Lujo Bauer, Nicolas Christin

本研究首次系统性地分析了用户向大型语言模型(LLM)提出的数字安全与隐私(S&P)问题以及LLM的响应质量。研究基于WildChat数据集(包含320万条用户-LLM对话),从中识别出14,727条S&P提示,并将其分为九个类别,涵盖账户安全、恶意软件防护、密码管理、隐私设置等主题。进一步,从这些S&P提示中抽样450条进行主题分析,以刻画用户实际咨询的S&P问题类型。此外,还专门筛选出270条寻求建议的S&P提示,用于评估LLM的响应质量和一致性。通过将每条提示重复提交给LLM十次,研究发现:商业模型(如GPT-5.5)在98%的提示上提供了“足够好”的响应,而开源模型(如Llama 4)仅在47%的提示上达到同等质量。然而,即使在高质量响应的提示中,商业模型有时在不同运行中生成矛盾的回答,可能混淆或误导用户。该研究填补了现有文献的空白——以往研究多依赖专家撰写的S&P误解或常见问题,而非真实用户查询。本文主要贡献包括:提供用户S&P查询的实证分类、评估LLM在S&P领域的响应质量与一致性,并揭示商业模型的潜在风险。适合LLM安全研究者、隐私工程师及对话系统设计者阅读。

💡 推荐理由: 随着用户越来越多地向LLM寻求安全隐私建议,LLM的响应质量直接关系到用户的数字安全。本研究首次揭示了LLM在回答S&P问题时的矛盾性和不一致性,提醒安全从业者关注LLM作为“安全顾问”的可靠性与潜在误导风险。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 3.5
Conf: 50%
👥 作者: Tomasz Maciazek

本文研究了在高斯过程(GP)后验采样中释放样本路径的隐私保护问题,其中整个训练集(包括协变量和响应)被视为私密信息。与传统差分隐私(DP)机制通过添加外部噪声不同,后验采样本身具有随机性。作者证明这种内在随机性能够提供差分隐私保证,具体通过推导高斯过程后验样本路径释放的显式 Rényi-DP 界。这些界将后验均值泄露与数据相关的后验协方差泄露分离,表明有意义的隐私保护强烈依赖于有效的岭正则化。通过成员推理攻击实验,作者展示了经验泄露与正则化、后验方差以及释放的后验样本路径数量之间的预测依赖关系。下游后验采样任务上的效用实验识别出噪声观测场景,在该场景下隐私兼容的正则化以适度的效用损失保留了有用的决策。当需要更强隐私保护时,可通过添加校准的 GP 噪声来增强内在保证,从而提供显式的额外隐私调节旋钮。该研究为理解 GP 后验采样的隐私属性提供了理论基础。

💡 推荐理由: 本文为高斯过程后验采样的内在隐私保证提供了理论依据,可帮助安全从业者评估使用 GP 模型时泄露训练数据的风险,并指导选择正则化参数以平衡隐私与效用。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Kopo M. Ramokapane, Rui Huan, Zaina Dkaidek, Awais Rashid

该论文关注儿童在数字环境中的安全问题。当前主流做法依赖于限制性机制,如禁令、年龄门控、家长控制、监控和屏幕时间限制。作者认为这些方法将儿童视为需要被排除的攻击者、需要修补的漏洞或需要管理的风险,忽略了儿童作为数字技术的合法使用者。论文提出“儿童适配安全”(Child-fit security)设计范式,将儿童视为合法用户,将儿童的福祉、发展、隐私、安全、自主权和权利作为核心安全需求。该范式将保护焦点从应用、账户和数据转向儿童-系统关系,即同时保护儿童及其参与。论文阐述了儿童适配安全的核心原则,并与传统的限制导向方法进行对比,讨论了其对安全设计的影响,并提出了使儿童适配安全可操作化的研究议程。适合安全设计人员、人机交互研究者、儿童在线安全政策制定者阅读。

💡 推荐理由: 挑战了当前儿童在线安全的主流范式(限制与监控),提出以儿童为中心的设计哲学,可能改变产品安全设计思路,对关注儿童隐私、自主权和安全的技术社区有深远启示。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Mohsen Minaei, S. Chandra Mouli, Mainack Mondal, Bruno Ribeiro 0001, Aniket Kate

在社交媒体平台上,用户常因过度分享不恰当的想法或个人隐私而后悔,并倾向于删除这些内容以弥补过失。然而,删除行为本身反而成为恶意攻击者追踪隐私信息的信号:攻击者通过大规模监控删除操作,能够识别出被删除内容可能对用户有害,从而侵犯用户隐私。现有的一些存档服务已经在扫描社交媒体获取删除的帖子,且研究表明强大的机器学习模型可以高效检测出具有危害性的删除。为抵御这种全球性攻击,本文提出了一种名为“欺骗性删除”(Deceptive Deletion)的诱饵机制。该机制通过注入虚假的删除操作,构建一个挑战者(平台/用户)与攻击者之间的两人零和博弈:攻击者试图从所有删除的帖子中分类出真正有害的内容,而挑战者则利用诱饵删除来掩盖真实的危害删除行为。作者形式化了这个博弈过程,推导出攻击者或挑战者分别获胜的条件,并讨论了中间过渡场景。通过在Twitter真实数据上模拟实验,验证了该机制的有效性:强大的全球攻击者可以被同样强大的挑战者击败,从而显著提升用户遗忘的权利。该工作为社交媒体隐私保护提供了新的思路。

💡 推荐理由: 该研究揭示了“删除即信号”这一隐私风险,并提出了一种可部署的对抗机制,帮助防御者理解并缓解因用户删除行为引发的隐私泄露问题。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
INFO
PAPER 2026-06-15

Di5Guise: 5G Privacy with vSIM

推荐 3.5
Conf: 50%
👥 作者: Shirin Ebadi, Zach Moolman, Eric Keller, Tamara Lehman

论文提出 Di5Guise 隐私增强架构,解决 5G 网络中 eSIM 设备身份与订阅者身份固定绑定导致的可关联性隐私问题。当前 eSIM 具有固定设备配置文件(包含密钥、证书、唯一 eUICC 标识符),该配置文件永久绑定设备上所有订阅配置,使得运营商视角的攻击者能够将不同订阅身份关联到同一设备,即使切换身份或使用流量混淆技术,仍可重构用户完整生活模式(在线活动、移动轨迹、真实身份)。Di5Guise 的核心组件是 vSIM(虚拟化 SIM 卡),它通过解耦设备身份与订阅身份,实现动态设备配置文件配置:每个订阅配置文件关联一个不同的、不可链接的设备配置文件,从而阻断关联。架构利用安全硬件(如可信执行环境)确保 vSIM 处于可信状态,与运营商建立信任。作者在 FPGA 板上实现原型,并集成到 srsRAN 开源 5G 基站软件中,验证了与现有 5G 基础设施的兼容性。实验使用复杂用户关联模型评估,结果显示,结合流量混淆时,Di5Guise 将用户重识别准确率从 93% 降至 49%,显著提升隐私保护效果。

💡 推荐理由: 5G 用户隐私长期被忽视,Di5Guise 从根源打破设备身份与订阅身份的绑定,对隐私敏感个人、企业以及合规需求(如 GDPR)有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Ziniu Liu, Aiping Li

本文研究在本地差分隐私保护下,跨多个独立数据孤岛的去匿名化攻击威胁。当一个人的记录出现在k个各自满足(ε,δ)-差分隐私的孤岛中时,标准组合机制提供(kε, kδ)-DP保证,但这一最坏情况边界无法回答具体推断问题:在多大的k下,攻击者能实际识别目标个体?为此,论文提出跨孤岛个体级差分隐私(XSP-DP)框架,这是一种Pufferfish风格的隐私概念,其邻接关系同时捕捉单个个体在所有孤岛上的所有记录,并验证标准基本组合边界适用于此邻接模型。在该框架内,论文证明去匿名化存在相变现象:阈值k* = Θ(log n / ε²)(n为人口规模,ε为单孤岛本地差分隐私参数)。Fano下界表明当k << k*时任何估计器都失效,而匹配的最大似然上界表明当k >> k*时攻击成功。通过显式的XOR+随机响应构造,论文展示了信息协同效应:每个孤岛的单独输出对目标无信息量,但联合互信息严格为正。对于非协调的二元随机响应机制,论文证明一旦k超过阈值,去匿名化不可避免,从而说明了跨孤岛协调的必要性。这些结果为本地DP下跨孤岛推断攻击提供了基线威胁模型和Θ级阈值。本文适合安全研究人员、隐私保护工程师以及从事差分隐私应用的理论工作者阅读。

💡 推荐理由: 为跨孤岛差分隐私场景下的身份泄露风险提供了严格的信息论下界与可操作阈值,填补了组合差分隐私中实际推断能力的理论空白。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Christian Böttger, Tareq Khouja, Norbert Pohlmann, Nurullah Demir, Tobias Urban

本文针对网络追踪从第三方追踪向第一方追踪(FPT)和服务器端追踪(SST)的转变进行了大规模测量研究。随着隐私法规和浏览器限制的加强,追踪者将逻辑迁移到浏览器的第一方上下文或网站后端,使得传统客户端检测工具失效。作者开发了一种独立于供应商的方法来检测FPT和SST,对Alexa top 10万网站进行扫描,发现超过54%的网站部署了此类追踪技术。进一步,通过脚本相似度聚类和网络图分析,揭示该生态系统高度互联,主要由Google等大型供应商主导。实验证明现有广告过滤列表(如EasyList)对第一方追踪几乎无效,作者提出了新的过滤规则,能够比传统列表多阻止63%的追踪请求。该研究为理解现代追踪技术的规模、生态结构以及防御措施提供了重要基础。

💡 推荐理由: 揭示了第一方追踪和服务器端追踪的广泛部署,并指出现有过滤机制失效,为浏览器隐私防护、广告拦截器和企业安全策略的更新提供了数据支撑和具体规则方向。

🎯 建议动作: 研究跟进并考虑将提出的过滤规则集成到现有广告过滤列表中,同时评估内部web代理是否可检测第一方追踪。

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.7)
👥 作者: Rutger Hendrix, Leonardo G. Russo, Concetto Spampinato, Matteo Pennisi, Giovanni Bellitto

随着隐私合规AI需求的增长,机器遗忘变得愈发重要。然而,现有的基于重新训练或知识蒸馏的方法不仅计算成本高,而且难以验证。本文提出了TrustErase,一个可验证的无数据遗忘框架,利用护照嵌入表示实现即时、模块化且可审计的遗忘。核心思想是将护照视为参数高效适配层中的加密密钥,通过简单去激活即可移除特定类别或数据集,无需重新训练、微调或访问原始数据。框架采用基于奇异值分解的方法将护照隐藏在模型权重中,确保遗忘操作透明且可证明合规。在MNIST、CIFAR10和CIFAR100上的实验表明,TrustErase在数据无限制条件下,性能匹配甚至超越了DELETE、L2UL和Boundary Shrink等现有基准。该工作为构建可信、负责任且可即时遗忘的AI系统建立了新范式。

💡 推荐理由: 提出了一种可验证、无数据的即时机器遗忘方法,解决了现有方法计算成本高且不可审计的问题,对隐私合规AI部署具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 3.5
Conf: 50%
👥 作者: Peihao Li

本文研究了交互式定向广告系统中的属性推断问题。在定向广告中,广告商可以选择特定受众群体,并将广告投放与用户可见的交互行为(如点击、浏览)关联。当这些交互行为与发起该交互的广告活动保持关联时,广告商可能获得与特定用户相关的观测数据,而不仅仅是聚合报告。作者将此渠道建模为属性推断的带噪预言机,并定义了目标谓词、曝光、交互和披露等边界,以区分资格与投放、交互与广告商可见性之间的差距。为了评估隐私风险,作者使用公开数据校正的合成人口数据构建了一个可重现的基准测试,每个个体带有已知的敏感标签。通过一个生成的广告活动语义层提供主题变体和响应先验,仿真器生成真实标签、事件轨迹、披露观测和评估指标。作者对比了贝叶斯攻击、监督学习、正无标签学习和自适应攻击在常见广告活动和披露定义下的表现。最终评估涵盖四个主题变体、七个仿真种子和两种交互设置。实验结果表明,在重复广告活动且暴露用户身份的情况下,推断信号是可测量的但有一定界限。在160个广告活动后,贝叶斯和监督学习攻击在主设置下达到约0.64 AUC,在更高交互设置下达到约0.65 AUC。本文发现披露策略是最强有力的控制措施:聚合报告消除了与用户绑定的预言机输入;类型过滤和随机化披露减少了释放的信号。最终贡献包括一个交互式定向广告隐私的模型、可复现的基准工具以及一套防御评估方法。相关代码已开源。

💡 推荐理由: 本文揭示了定向广告系统中用户交互数据可能被用于推断敏感属性的隐私风险,为安全从业者提供了建模、基准测试和防御评估的方法,有助于设计和验证更有效的隐私保护策略。

🎯 建议动作: 研究跟进,评估该方法在实际广告系统中的应用可能性,并考虑纳入隐私风险评估框架。

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Xukun Luan, Jinyan Liu, Xuesong Li, Yuanguo Bi, Renjun Wu, Zhongxiang Lei, Di Wang

本文首次系统性地研究了视觉-语言-动作(VLA)模型在会员推断攻击(MIA)下的隐私脆弱性。VLA模型通过融合视觉、语言和动作信号实现端到端机器人控制,但训练数据的高昂采集成本使得数据记忆引发的隐私泄露和知识产权侵权问题尤为突出。会员推断攻击旨在判定给定样本是否属于训练集,然而现有研究尚未涉及VLA模型。为此,作者提出了VLALeaks攻击框架,利用VLA模型中注意力机制的差异进行攻击。该方法分为两个阶段:首先提取会员特征,即通过分析模型在不同输入上的注意力分布差异来捕捉会员信息;然后构建攻击模型,通过二分类器判断样本是否属于训练集。在多个VLA基准数据集上的实验表明,VLALeaks能够有效揭示会员信息,并在AUC和TPR@1%FPR指标上达到最优性能,充分暴露了当前VLA模型部署中的隐私隐患。该工作为构建安全可信的VLA模型提供了重要洞察。

💡 推荐理由: VLA模型正广泛应用于机器人控制,数据隐私泄漏将导致商业秘密和用户数据暴露。本研究首次揭示VLA模型的会员推断风险,对保障机器人系统数据安全至关重要。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Haotian Chi, Qiang Zeng 0001, Xiaojiang Du, Lannan Luo

本文提出了一个名为PFirewall的智能家居隐私保护系统,旨在解决物联网平台中用户敏感设备数据过度暴露的问题。在现有智能家居平台上,设备一旦绑定,所有数据都会流向上层平台,而其中大部分数据并不触发自动化动作,导致不必要的隐私泄露。PFirewall基于语义感知的数据流控制,自动生成数据最小化策略,仅向平台披露执行自动化所需的最小必要数据。此外,系统提供用户自定义策略接口,允许房主根据个人偏好定制隐私规则。PFirewall透明地干预和调解物联网设备与平台之间的通信,无需修改平台、设备或网关即可实施策略。在实际测试床上的评估结果显示,PFirewall能够在不影响家庭自动化功能的前提下,将发送到平台的数据量减少97%,并有效缓解用户活动推断/跟踪攻击及其他隐私风险。该系统的核心贡献在于结合自动化策略生成与用户自定义规则,实现了可定制的细粒度数据流控制,为智能家居隐私保护提供了实用且高效的解决方案。适合智能家居安全研究人员、物联网隐私工程师以及平台设计者阅读。

💡 推荐理由: 智能家居隐私问题日益突出,PFirewall通过自动数据最小化和用户自定义策略,显著减少数据暴露,平衡功能与隐私,具有广泛的应用前景。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Zixuan Gu, Xiaojun Ye, Yang Liu

该研究聚焦于分割式大语言模型(Split-LLM)中的数据泄露与防御问题。在隐私敏感场景中,用户面临两难:使用外部API可能泄露隐私数据,而本地部署则计算成本高昂。分割学习(Split Learning)作为一种折中方案,将模型切分,客户端运行部分网络层,服务器端运行其余部分,但这也引入了新的隐私风险。以往工作主要关注输入提示(prompt)的泄露,通常通过对中间表示的逆向攻击实现,而对生成响应(response)中潜在敏感信息泄露的关注较少。本文首先揭示了Split-LLM中的新型漏洞,提出了补丁模型逆向攻击与双端初始化(PIDI),这是一种两阶段攻击方法,同时针对私有输入提示和输出响应。PIDI结合双端初始化和补丁逆向策略来处理长序列,显著优于以往的逆向方法。为抵御来自两端的威胁,作者进一步提出了基于适配器的双端防护与互信息防御(ADMI),它集成了适配器本地预热策略和互信息正则化,在最小影响任务性能的前提下提供了强大的经验隐私保护。在多种任务和模型上的大量实验表明,ADMI能有效防御PIDI及其他最新逆向攻击。该工作揭示了Split-LLM中双向数据泄露的风险,并提出了实用的防御方案,对安全部署大语言模型具有重要参考价值。

💡 推荐理由: 该研究首次系统性揭示分割式大语言模型(Split-LLM)中双向(输入提示与输出响应)数据泄露风险,并提出了有效防御方法,对保护用户隐私、指导LLM安全部署具有直接价值。

🎯 建议动作: 研究跟进

排序因子: 有可用补丁/修复方案 (+3) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Collins W. Munyendo, Yasemin Acar, Adam J. Aviv

该论文通过实地调查和半结构化访谈,深入研究了肯尼亚网吧(cybercafe)中用户和工作人员面临的安全与隐私挑战。研究在肯尼亚的两个城市(内罗毕和基苏木)进行,共调查了200名用户和26名网吧工作人员。主要发现包括:(1)高达80%的用户在创建或输入密码时依赖工作人员代为操作,工作人员因此掌握了大量用户的账户凭证;(2)网吧工作人员经常将用户凭证存储在不安全的电子表格或纸质记录中,甚至通过WhatsApp等聊天工具共享,存在严重的泄露风险;(3)用户普遍缺乏基本的安全意识,例如不验证网站HTTPS证书、不知道公共计算机的键盘记录风险;(4)网吧缺乏正式的安全策略,工作人员也未经培训;(5)用户出于成本、设备可及性等原因被迫使用网吧,缺乏替代选择。论文揭示了资源受限环境下安全设计与实际使用之间的巨大鸿沟,并提出了针对性的设计建议,例如构建无密码身份验证方案、提供临时会话机制等。该研究对于理解发展中国家数字鸿沟中的安全隐私问题具有重要价值。

💡 推荐理由: 揭示资源受限环境下用户因依赖他人输入密码而面临的凭证泄露风险,提醒安全从业者关注非传统场景中的隐私缺口。

🎯 建议动作: 纳入内部评估

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Weijie Chen, Alan B. McMillan

联邦学习(FL)允许多方协作训练模型而不共享原始数据,但标准方法(如FedAvg)将每个客户端视为黑盒,无法隔离对抗性贡献者、审计每个客户端的影响,或尊重已退出参与者的被遗忘权。本文提出Fed-FBD(联邦功能块多样化),一种模块化联邦架构,将ResNet骨干网络分解为六个功能块(stem、四个残差组和分类头),并维护一个包含N种颜色变体的仓库,每种变体由独立跟踪和贡献者标记的块组装而成。Fed-FBD提供FedAvg所不具备的三种能力:(i) 架构保障的块级隔离,使对抗性或错误标记的客户端无法污染干净的变体;(ii) 设计上的隐私保护,在应用任何隐私机制之前,成员推断优势已与随机猜测无异;(iii) 在亚秒级成本且无需重新训练的情况下,外科手术式地遗忘已退出参与者的贡献。在六个MedMNIST-2D数据集、224x224的PathMNIST和CIFAR-10上的实验表明,在规模足够的数据集上,Fed-FBD以0.3%-3.1%的IID准确率下降换取这些保证,在四个数据集中的三个上,在Dirichlet alpha=1.0时与FedAvg的差距保持在0.8%-4.0%以内,并且所有六种对抗性攻击都被限制在中毒客户端的自身块内,对干净变体的AUC漂移不超过±0.01。

💡 推荐理由: 联邦学习中隐私、隔离与遗忘是安全关键需求。Fed-FBD首次在架构层面同时实现块级隔离、固有隐私和高效机器遗忘,为医疗等敏感场景提供可落地的安全设计思路。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Jin Xie, Songze Li

该论文提出 OCELOT,一种用于保护 LLM Agent 隐私的运行时中介系统。LLM Agent 在执行用户任务时,需要读取个人文件、调用工具、与外部服务交互,这可能导致个人身份信息(PII)在多个信任边界间泄露。隐私问题在这里具有三个特性:泄露是累积的(单个无害的输出在多个好奇或共谋的接收者之间积累,最终推断出受保护的秘密)、双向的(恶意观察可注入指令,利用 Agent 自身的推理模型对付用户)、以及任务依赖的(同一字段对某个接收者是必需的,对另一个则是多余的)。现有的每次输出上下文完整性过滤器、信息流控制和后验泄露监控各自解决了部分问题,但都无法在运行时控制基于累积推断的泄露。本文将 Agent 隐私重新定义为后验风险控制,并提出了 OCELOT。其核心机制是“见证验证的解分类”(Witness-Verified Declassification),将判断与信任分离:一个不受信任、本地微调的防御模型检查每个候选输出,并生成结构化证据(标记原子和提议的解分类操作),然后由确定性验证器审计,为所选变体收取认证的最小熵成本,并在防篡改账本上记录接收者信任加权预算,授权最少泄露的有用输出。在多个 Agent 基准测试和最新防御方法的对比中,OCELOT 在更高任务效用下实现了显著更低的泄露,能够抵抗自适应注入、越狱、累积推断和接收者共谋,且仅增加适度开销。论文提供了详细的形式化定义、算法设计和实验评估,适合 LLM 安全研究者和开发 Agent 应用的工程师阅读。

💡 推荐理由: LLM Agent 的隐私泄露是一个紧迫且被低估的问题,OCELOT 提出了一种运行时控制累积推断泄露的新范式,具有实际部署价值。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Yohan Beugin, Patrick D. McDaniel

本研究对谷歌提出的Topics API进行了公开、可重复的评估。该API旨在替代第三方Cookie,通过浏览器根据用户浏览历史推断出少量兴趣主题,供广告商实现定向广告,同时声称保护用户隐私。此前的研究争议集中在数据集真实性和结果可重复性上:部分研究使用小规模用户数据或合成数据,而谷歌自身的结果基于私有数据集。本文利用迄今为止最大的公开真实浏览历史数据集(1207名用户),对最新版Topics API进行了评估。首先测量了用户兴趣随时间的唯一性和稳定性,发现用户的主题分布具有较高唯一性;其次,通过适应先前隐私研究的方法,评估了Topics是否可用于跨站指纹识别。结果表明,广告商仅需观察到用户主题1次、2次、3次,就分别能以46%、55%、60%的概率在网站上唯一重新识别该用户。这说明Topics并未为所有用户提供同等的隐私保护,部分用户更容易被跟踪。论文呼吁网络参与方发布匿名化分布数据,以促进公开可重复的评估。本研究对隐私政策制定者、浏览器开发者及广告技术从业者具有参考价值。

💡 推荐理由: 该研究首次基于大规模真实数据揭示了谷歌Topics API在隐私保护上的不足,证明其无法阻止用户被指纹识别,直接影响Web隐私标准化进程和用户权益。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 9.5
Conf: 50%
👥 作者: Samuel Steffen, Benjamin Bichsel, Martin T. Vechev

本文提出Zapper,一个旨在为智能合约提供数据和身份隐私保护的系统。在区块链环境中,智能合约的执行数据通常对所有节点公开,这导致敏感信息(如交易金额、用户身份)面临泄露风险。Zapper通过集成先进的密码学技术(如零知识证明、同态加密或安全多方计算),实现合约状态的加密存储与计算,同时允许验证者在不泄露具体数据的情况下确认合约的正确执行。此外,Zapper还支持匿名认证机制,隐藏交易参与方的身份,从而增强用户隐私。该工作可能设计了一套新的编程模型或编译器,使开发者能够便捷地编写隐私保护智能合约,并在以太坊等平台上部署。实验评估可能展示了其在计算开销、交易成本和可扩展性方面的权衡。该研究对区块链隐私保护领域具有重要参考价值,尤其适用于金融、供应链和身份管理等对隐私敏感的应用场景。

💡 推荐理由: 智能合约的透明性虽是优势却也带来隐私风险,Zapper直接解决这一矛盾,为合规要求(如GDPR)下的区块链应用提供技术基础,值得安全从业者关注。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Konstantinos Solomos 0001, Panagiotis Ilia, Nick Nikiforakis, Jason Polakis

该论文提出了一种新颖的浏览器扩展指纹识别技术,能够绕过传统时间敏感的检测方法。通过利用浏览器扩展的瞬时修改,攻击者可以持续地识别用户安装的扩展,即使这些扩展在正常浏览过程中不会留下持久痕迹。研究展示了如何通过操纵扩展的API行为或临时注入内容来建立独特的指纹,并在多种浏览器和扩展组合上验证了有效性。实验结果表明,该方法能够以高精度识别扩展,且难以被现有防御机制检测。该工作揭示了浏览器扩展生态中一个新的隐私威胁向量。

💡 推荐理由: 浏览器扩展指纹识别可被用于追踪用户身份及在线活动,加剧隐私泄露风险。该技术突破了传统时间限制,实现持续追踪,对隐私保护和反追踪技术构成新挑战。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Eleanor Birrell, Jay Rodolitz, Angel Ding, Jenna Lee, Emily McReynolds, Jevan A. Hutson, Ada Lerner

本文是一篇系统化知识(SoK)论文,旨在系统梳理全球互联网隐私法规的技术实现与人类影响。研究背景是:随着个人数据被滥用的风险日益凸显,各国陆续出台多项隐私保护法规,其中欧盟的《通用数据保护条例》(GDPR)和加州《消费者隐私法案》(CCPA)受到计算机科学界的广泛研究,而其他许多法规则关注不足。为填补这一空白,作者分析了来自全球的24部隐私法与数据保护法规,涵盖已获大量研究的和相对冷门的法律,并构建了一套关于法律赋予权利和施加义务的分类法。基于该分类法,作者系统化整理了计算机科学领域270篇技术研究论文,这些论文探讨了上述法规的影响以及技术方案如何补充法律保护。最后,作者通过跨学科视角分析研究现状,并提出了计算机科学与法律隐私交叉领域的未来工作建议。本文的核心贡献在于:1)建立了全面的隐私法规权利-义务分类体系;2)系统化梳理了大量相关技术文献,揭示了研究趋势与空白;3)为技术从业者和法律研究者提供了跨学科合作的方向。适合安全工程师、隐私合规人员、政策研究者以及关注隐私技术的计算机科学家阅读。

💡 推荐理由: 帮助安全从业者系统理解全球隐私法规对技术设计的影响,厘清法规要求与技术实现之间的差距,为构建合规的隐私保护系统提供知识基础。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 9.4
Conf: 50%
👥 作者: Hexuan Yu, Chaoyu Zhang, Yang Xiao 0010, Angelos D. Keromytis, Y. Thomas Hou 0001, Wenjing Lou

该论文提出 ANONYCALL,一种在移动网络中实现原生私有通话的框架。当前移动通话中,呼叫方和被叫方的身份(电话号码)对网络运营商和中间节点可见,导致用户隐私泄露。ANONYCALL 旨在通过轻量级密码学协议与信令系统改造,在不改变现有蜂窝网络核心架构的前提下,为通话双方提供身份隐匿和端到端加密保护。该方法利用现有 SIM 卡的安全能力,结合临时身份标识生成与认证机制,避免依赖第三方可信实体。实验在模拟 LTE/5G 网络环境下评估,表明 ANONYCALL 能在几十毫秒内完成呼叫建立,附加延迟在可接受范围内,且对现有网元的改动最小。主要贡献包括:(1) 首个在标准移动网络层次实现原生私有通话的设计;(2) 一套可兼容现有 3GPP 信令流程的隐私保护协议;(3) 原型实现与性能评估,证明其实用性。

💡 推荐理由: 移动通话隐私问题长期存在但缺乏原生方案,ANONYCALL 直接针对运营商级基础设施提出可行设计,为个人和企业用户的通信隐私提供新思路。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.4)
👥 作者: Shuwen Xu, Zhitao He, Yi R. Fung

本论文研究了基于语言模型的智能体(Agent)在执行复杂任务时生成的执行追踪(execution traces)所引发的程序技能泄露风险。用户通常依赖这些追踪来观察行为、诊断失败和确保问责,但追踪中包含了丰富的程序细节,如工具调用、中间决策和错误恢复逻辑,这些细节可能暴露私有的程序化技能(procedural skills),使得下游方法能够在无需访问模型权重或技能文件的情况下恢复关键公式、阈值和策略。为了量化这一风险并评估保护措施,作者构建了CapTraceBench基准,包含75个专门的长周期任务和7个领域(如金融、医疗等)的154个手工技能。同时,提出了RedAct框架,一个受保护的追踪发布系统,能够定位受保护的关键信息,重写追踪内容同时保留对验证者关键的审计证据,并嵌入行为水印用于下游溯源分析。实验表明,针对多种代表性的追踪重用方法,RedAct能将归一化技能转移(NST)从原始追踪的44.7%-67.1%降低到低于无技能基线的水平,同时保持审计证据的可用性。其行为水印达到了93.6%-100.0%的真实检测率,误报率不超过1.9%。这些结果将公共Agent追踪重新定义为安全接口,并证明选择性编辑能够在不移除审计证据的情况下减少程序能力泄露。

💡 推荐理由: Agent执行追踪可能无意中泄露私有程序逻辑,威胁知识产权和竞争优势。RedAct提供了一种保护性编辑方案,平衡了透明性与安全性,对部署自治Agent的组织具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Tao Ni, Zehua Sun, Qingchuan Zhao, Wei-Bin Lee, Cong Wang

本文首次揭示了在元宇宙/VR 场景中,利用头戴式显示器中原本用于追踪运动的惯性传感器(如加速度计、陀螺仪)来重建用户大脑 EEG 信号,从而窃取超出可视行为范围的隐私信息(如用户正在感知的脑内图像、对视听刺激的神经反应等)。核心思想是:VR 头盔的内置运动传感器能够捕捉到由瞳孔反应引起的细微振动,而瞳孔反应与用户的视觉刺激和脑内感知高度相关。作者设计并实现了 BraVeSpy 系统,通过采集运动传感器数据,利用机器学习模型重建与大脑 EEG 相关的表示,进而推断敏感信息。实验采用多种 VR 设备,结果表明:首次在元宇宙中实现了对不可观察的隐私泄露——以 52.0%-67.2% 的准确率重建脑内感知图像;在推断用户活动相关的敏感信息(如指纹识别网站、应用、流媒体视频)时准确率超过 85.0%;在用户去匿名化、目光移动跟踪和虚拟按键推断上准确率超过 96.0%。该工作揭示了运动传感器作为侧信道的新攻击向量,突破了以往仅能推断可观察行为的限制,对元宇宙隐私安全构成严重威胁。

💡 推荐理由: 首次证明可通过 VR 头盔的普通运动传感器重建脑电信号,实现超视觉范围的隐私窃取,对元宇宙用户隐私保护提出全新挑战。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Wael S. Albayaydh, Ivan Flechais

该论文采用共同设计方法,为约旦智能家居环境中的旁观者隐私保护开发一款移动应用。研究背景是智能家居设备(如智能音箱、摄像头)在家庭中的普及,导致非用户(即旁观者,如家庭成员或访客)的隐私可能被无意侵犯。传统隐私保护方案多聚焦于设备用户本身,忽视了旁观者的权益。为此,研究团队与约旦当地参与者合作,通过一系列共同设计研讨会,识别了旁观者的隐私关切、使用场景以及功能需求。最终设计出一款移动应用原型,允许旁观者通过手机界面控制智能家居设备的隐私相关设置(如临时禁用麦克风/摄像头、查看设备状态)。该应用通过用户中心的设计流程,考虑了文化和社会规范,如性别角色和家庭权力动态。实验评估表明,该应用在提升旁观者隐私意识和控制感方面具有积极效果。主要贡献包括:1)提出并验证了面向旁观者的隐私保护框架;2)提供了在阿拉伯文化背景下实施隐私技术的见解;3)为智能家居隐私设计提供了可迁移的参与式方法。

💡 推荐理由: 智能家居隐私研究中,旁观者视角常被忽视;该研究通过共同设计方法,首次为约旦地区开发针对性解决方案,并揭示了文化因素对隐私设计的影响,对多元文化环境下的隐私工具有借鉴意义。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.4)
👥 作者: Jonghyun Chung, Sanket Badhe

本文聚焦于操作系统集成的本地AI(On-Device AI)的隐私边界问题。作者指出,当前隐私讨论常将“本地运行”视为隐私保障的充分条件,但这一观点过于狭隘。本地AI助手可能整合邮件、日历、文件、截图、通知和应用程序意图,保留嵌入或摘要,调用工具,发送遥测数据,或将复杂请求路由到云端。本地推理减少了部分暴露风险,但仅回答了“计算发生在何处”的问题,而未能解答“谁可以聚合上下文”、“哪些派生状态被持久化”、“哪些操作被授权”以及“更新如何改变系统权限”等关键问题。为此,论文提出了一个以操作系统为中心的隐私框架,将隐私视为制度性问责问题而非部署属性。框架包括:威胁模型、六部分隐私风险分类学、隐私架构控制以及四级审计评估标准。作者通过对Apple Intelligence/Foundation Models、Android AICore/Gemini Nano和Microsoft Recall三个案例的文档有限比较,展示了审计标准的应用。论文强调,有意义的隐私取决于受限的信息流、有限的权限、可见的用户控制以及跨操作系统生命周期的可审计治理。该研究为系统设计人员、隐私工程师和政策制定者提供了理论指导,适用于智能助手、智能操作系统等场景。

💡 推荐理由: 随着AI深度嵌入操作系统,本地运行不再是隐私的万能钥匙。该论文首次系统化地指出了OS级AI面临的隐私缺口,并提供了可操作的分析框架,对蓝队评估内部AI集成风险具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 3.5
Conf: 50%
👥 作者: Sasha Ronaghi, Sana Tonekaboni, Lena Stempfle, Vivian Utti, Jordan Li Cahoon, Nathaniel Hendrix, Ayin Vala, Marzyeh Ghassemi, Emily Alsentzer

该论文聚焦于医疗语言模型(LMs)的隐私评估问题。现有隐私评估往往只关注训练文本的恢复,而非现实威胁模型下的信息泄露。作者提出了一个临床接地的隐私评估框架,按敌手访问权限的梯度分级(从公开可推断的人口统计数据到泄露的笔记片段),在每个级别测量患者特定文本的逐字记忆和敏感诊断的语义泄露。将框架应用于一个在37.8万份临床笔记上预训练的LM,发现常规就诊元数据(如姓名、出生日期、提供者、诊所、就诊日期)能高概率地触发患者时间线内的逐字记忆和敏感诊断恢复(堕胎 AUROC 0.91,HIV 0.81)。同时,精确匹配的记忆可能夸大了信息披露:36%的记忆化标记来自模板化文档。该工作强调了在纵向临床数据上训练的风险,为医疗LMs的上下文隐私评估提供了实用框架。适合医疗AI安全研究员、隐私工程师和临床数据管理者阅读。

💡 推荐理由: 为医疗语言模型提供了贴近临床现实的隐私评估方法,揭示了常规元数据即可导致高度敏感信息泄露,对医疗AI部署中的隐私合规有直接指导意义。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Tiejin Chen, Pingzhi Li, Kaixiong Zhou, Tianlong Chen, Hua Wei

本文系统性地研究了多模态大语言模型(MLLMs)中的隐私风险。与文本大语言模型(LLMs)不同,MLLMs同时处理文本和图像,图像中嵌入的敏感信息可能被模型提取并泄露。作者首先构建了MM-Privacy综合数据集,覆盖多种多模态任务和场景,定义了表露风险(Disclosure Risks)和留存风险(Retention Risks)。然后,他们使用MM-Privacy对多个MLLM进行了系统评估,发现模型在不同任务中均存在泄露敏感信息的问题。此外,论文还揭示了任务不一致性(task inconsistency)在隐私风险中的角色,并强调了制定缓解策略的紧迫性。实验结果表明,MLLMs的隐私风险不容忽视,亟需防护措施以防止数据暴露。该研究为多模态AI的隐私保护提供了基准和方向,适合安全研究人员和AI开发者阅读。

💡 推荐理由: 多模态大模型处理图像数据时可能泄露嵌入的敏感信息,现有文本LLM隐私防护不足以应对,本研究首次系统性揭露该风险,对蓝队评估MLLM安全至关重要。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Joel Samper, Bernardo Ferreira

本文是一篇系统化知识综述(SoK),针对移动应用中用户自拍裸照(self-generated nudes)分享行为的安全、隐私与问责问题展开研究。作者首先通过系统文献综述,从10,026篇搜索结果及交叉引用中筛选出相关学术论文,同时调查了主流操作系统功能及52款约会、社交、即时通讯应用中的实际解决方案。在此基础上,本文提出了一个针对“安全色聊(safer sexting)”的威胁模型,涵盖了攻击者类型、隐私泄露、未授权传播等风险。根据威胁模型,作者将所有技术辅助方案/功能划分为多个类别,如:裸照检测(检测是否包含裸体内容)、模糊化处理、可撤销发送、到期自动销毁、水印追踪、同意验证、举报机制等。文章指出,没有任何单一方案能应对所有威胁,不同方案在不同维度上提升安全性。本文还总结了现有方案的不足,例如:检测准确性问题、隐私保护与功能可用性的权衡、以及滥用/规避风险。最后,作者提出了未来研究方向的建议,包括更细粒度的威胁模型、跨平台互操作性、用户隐私与安全增强的平衡等。本文适合安全研究人员、隐私工程师、应用开发者以及政策制定者阅读,旨在为构建更安全的在线性表达环境提供技术路线图。

💡 推荐理由: 本文系统梳理了色聊场景下的安全/隐私技术方案,为防御者提供了威胁模型分类和现有方案局限性,有助于设计更稳健的检测与防护机制。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Leon Trampert, Daniel Weber 0007, Lukas Gerlach 0001, Christian Rossow, Michael Schwarz 0001

本文系统性研究了现代CSS动态特性在无脚本指纹识别中的应用,特别是针对浏览器和电子邮件客户端。作者提出了三种创新技术:基于模糊测试的CSS容器查询利用、基于模板的算术函数利用以及复杂选择器利用,能够高精度推断应用、操作系统和硬件配置。在浏览器端,实验测试了1176种浏览器-操作系统组合,区分准确率达97.95%。在电子邮件端,21个测试的网页、桌面或移动邮件应用中有8个可被成功指纹识别,证实了即使在HTML邮件这种高度受限的环境中,指纹识别仍然可能。为了防御此类攻击,作者提出了两种机制:一是预加载条件资源以消除基于特征的泄露;二是设计邮件代理服务,在保留隐私和邮件完整性的同时保持功能兼容性。本文为隐私保护提供了新的见解和解决方案,强调了针对新兴追踪方法的健壮防御的重要性。

💡 推荐理由: 揭示了现代CSS在无JavaScript环境下的指纹识别能力,将追踪范围从浏览器扩展到电子邮件,对隐私防御提出新挑战。

🎯 建议动作: 研究跟进并评估防御机制在现有浏览器和邮件客户端中的可实施性

排序因子: 来自网络安全顶级会议 (+8) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 11.5
Conf: 50%
👥 作者: Lorenzo Rossi, Michael Aerni, Jie Zhang 0107, Florian Tramèr

本文针对序列模型(如大型语言模型和自回归图像生成器)中的成员推断攻击进行了研究。序列模型在训练过程中往往会记忆训练数据中的敏感信息,并在生成过程中无意泄露这些信息,这带来了严重的法律和隐私风险。然而,现有的隐私审计工具由于假设与序列生成过程的特性不匹配而效果有限。作者提出,有效测量序列模型中的隐私泄露需要利用序列生成过程中固有的样本内相关性。为此,他们改编了最先进的成员推断攻击,通过显式建模序列内的相关性,将现有攻击自然地扩展以适应序列模型的结构。具体地,他们针对自回归序列生成的特点,在攻击中引入了一个能够捕获序列内依赖关系的统计量,从而更准确地判断一个样本是否出现在训练集中。通过案例研究(可能针对语言模型或图像生成模型),实验证明这种改进能够持续提高记忆审计的有效性,且不会增加额外的计算成本。本文的工作为大型序列模型的可靠记忆审计奠定了重要基础,对于理解和缓解序列模型中的隐私泄露风险具有指导意义。

💡 推荐理由: 序列模型(如LLM)广泛部署,成员推断攻击可导致训练数据中敏感信息泄露,引发法律和合规问题。本文提出的改进审计方法能更准确评估隐私风险,对安全从业者制定隐私保护策略至关重要。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Asuman Senol, Gunes Acar, Mathias Humbert, Frederik J. Zuiderveen Borgesius

本研究系统性地调查了用户在网页表单提交前,电子邮箱和密码信息被第三方脚本截获的风险。研究团队通过测量网络流量和JavaScript执行,分析了大量网站的数据泄漏行为。结果显示,许多网站在表单提交前就将用户输入(包括电子邮件和密码)发送给第三方,如分析服务、广告平台和数据代理商。研究量化了泄漏的程度和频率,识别了常见的泄漏路径,包括表单自动填充、键盘记录器和数据收集脚本。此外,研究还探讨了隐私法规(如GDPR)对此类实践的约束,并提出了防御建议,如使用更严格的HTTP头、禁用第三方脚本等。该研究为理解网络隐私威胁和设计更安全的表单处理流程提供了重要参考。

💡 推荐理由: 揭示了用户在提交表单前即遭遇数据泄漏的普遍风险,直接影响千万用户的隐私安全,对安全工程师设计防护措施具有指导意义。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.4)
👥 作者: Simone Lavermicocca, Michekle Carminati, Stefano Longari

该论文对欧洲成人网站中法规强制要求的年龄验证系统进行了首次探索性安全评估。年龄验证作为保护未成年人在线安全的核心监管工具,正被多个司法管辖区强制要求部署于成人内容访问场景。然而,这种监管方向引发了显著的隐私担忧——它将敏感内容访问与身份属性绑定,同时由于年龄验证机制通常外包给第三方提供商,其验证过程的透明度不足,带来了安全风险。研究者从安全而非纯监管视角出发,通过生态系统映射、敌手建模和跨国实证测试(覆盖四个国家),评估了包括文档验证、生物年龄估计、间接信号以及网站流程集成在内的多种机制。结果揭示,在现实的威胁假设下,这些机制存在系统性弱点,例如无法抵御低成本、易获取的攻击。最终,论文提出了缓解当前年龄验证部署中安全与隐私风险的具体指南和设计方向。适合安全研究人员、政策制定者及隐私工程师阅读。

💡 推荐理由: 揭示强制年龄验证系统存在普遍安全漏洞,可能被攻击者绕过,导致未成年人保护失效与用户隐私泄露,对全球类似监管设计具有警示意义。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 9.5
Conf: 50%
👥 作者: Franziska Boenisch, Reinhard Munz, Marcel Tiepelt, Simon Hanisch, Christiane Kuhn, Paul Francis

本文研究了基于查询的数据匿名化系统中存在的侧信道攻击问题。数据匿名化是计算机隐私领域的一个长期挑战,一种常见的实践方法是向分析人员提供查询接口,并在每次查询时动态进行匿名化处理。这种方法通常依赖标准数据库后端,并直接向分析人员暴露数据库的查询语义。作者发现,这种设计虽然旨在通过查询级别的匿名化保护隐私,但实际上可能引入侧信道漏洞:攻击者可以通过观察查询结果、响应时间、错误消息等外部信息,推断出数据库中敏感的统计信息或个体记录。论文系统地分析了多种可能的侧信道攻击向量,包括基于结果集大小、基于响应时间差异、基于错误提示等,并形式化地定义了攻击模型。通过实验,作者证明了在流行的匿名化查询系统(如 DataSifter、Diffix 等)中存在可被利用的侧信道,能够以高置信度推断出原始数据的分布、异常值甚至具体记录的存在。此外,论文讨论了现有防御机制的不足,并提出了一些初步的缓解策略,如引入查询结果噪声、统一响应时间、消除错误信息等。该研究揭示了基于查询的匿名化方案在安全性上的薄弱环节,为隐私保护系统设计者提供了重要的警示和改进方向。适合关注数据隐私、侧信道分析、数据库安全的研究人员和安全从业者阅读。

💡 推荐理由: 揭示基于查询的匿名化系统存在侧信道风险,挑战了当前常见隐私保护方案的假设,对数据保护实践有直接警示意义。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Steven Golob, Sikha Pentyala, Martine De Cock

本文是首篇对合成表格数据的重建攻击(即属性推断攻击)进行系统化研究的论文。研究背景是合成数据被广泛宣传为一种隐私保护替代方案,用于发布敏感表格记录,但对其核心对抗威胁——重建攻击(通过合成数据和少量已知准标识符恢复个体隐藏属性值)的研究此前零散且难以比较。作者构建了攻击分类体系,按攻击利用的结构(如分布、关联、记忆)组织攻击;进行了迄今最系统的实证评估,在五个基准数据集上评估了九种合成数据生成(SDG)方法对十四种攻击的抵抗能力;并提出了一组填补分类空白的新攻击,其中CoBP-RA是测得的最强攻击。关键贡献在于引入了解释攻击成功含义的方法论:一个记忆测试,区分重建攻击是利用了总体分布还是对训练记录的记忆;以及一个约化方法,将重建攻击和成员推断攻击置于同一可比尺度。主要发现包括:SDG方法的选择对风险的影响远大于攻击选择;差分隐私(DP)仅在很小的预算(ε≲1)下有效,超过后保护效果趋于平稳,受限于合成器的容量而非噪声;去标识化方法暴露风险最高;大多数重建攻击反映的是分布结构而非记忆,个体风险集中在异常记录上。该攻击和基础设施在2025年美国国家标准与技术研究院(NIST)合作研究周期中,在所有红队中获得第一名,从而得到外部验证。

💡 推荐理由: 系统化揭示了合成表格数据重建攻击的威胁全貌,为防御者评估和选择SDG方法、配置差分隐私预算提供了实证依据,尤其指出低DP预算以外的保护效果有限,且去标识化方法存在高风险。

🎯 建议动作: 纳入内部评估

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Sheng Wan, Dashan Gao, Hanlin Gu, Lixin Fan, Daning Hu, Qiang Yang

该论文首次系统性地研究了基于logit的联邦学习(FL)中隐藏的隐私风险。传统的参数化FL通过交换模型权重或梯度来保护数据隐私,而新兴的logit-based FL方法则在公共数据上共享模型输出(logits),从而促进模型异构性、降低通信开销并增强客户隐私。然而,这些方法的隐私风险被严重忽视。本文提出并分析了一种半诚实服务器(对手)通过学习训练过程中的历史logits来窃取客户私有模型的自适应模型窃取攻击(AdaMSA)。作者从理论和实验两方面证明了这一隐私风险的存在,即使在公共数据与私有数据无关的情况下,风险依然存在。为应对这一威胁,他们提出了一种简单而有效的防御策略:在传输logits时添加扰动,方向是使隐私风险最小化同时最大限度保持训练性能。实验结果表明,AdaMSA能够有效窃取模型,而防御策略能在少量影响性能的前提下显著降低隐私泄露。该研究为logit-based FL的安全性提供了重要理论基础和实用解决方案,并提醒社区注意这一被忽视的隐私漏洞。

💡 推荐理由: 联邦学习是保护数据隐私的关键技术,logit-based方法因其优势被广泛采用,但其隐私风险尚未被充分认识。本研究揭示了即使公共数据无关,攻击者仍能窃取私有模型,并提供了可落地的防御方案,对使用logit-based FL的企业和研究机构具有高度警示意义。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 17.6
Conf: 50%
👥 作者: Erik C. Rye, Dave Levin

本文研究了苹果Wi-Fi定位系统(WPS)的隐私安全隐患。WPS是现代移动设备通过附近Wi-Fi接入点(AP)的BSSID来定位自身位置的服务。作者发现,苹果的WPS可被滥用,从而造成全球范围的隐私威胁。他们提出了一种攻击方法,攻击者无需特殊权限,仅利用MAC地址空间中密集区域相对较少的事实,就能在数天内收集全球Wi-Fi BSSID的地理位置快照。通过一年的持续收集,他们获得了超过20亿个BSSID的精确位置。这种大规模数据集在纵向追踪中更具隐私影响,使攻击者能够跟踪设备的移动。虽然大多数Wi-Fi AP长期固定,但许多设备(如便携旅行路由器)设计为可移动。作者通过多个案例研究展示了苹果WPS带来的隐私攻击类型:跟踪进出战区(乌克兰和加沙)的设备、监测自然灾害(毛伊岛火灾)的影响,以及通过远程定位无线AP实现对特定个体的代理追踪。最后,他们向WPS运营商和Wi-Fi AP制造商提出了增强全球数亿用户隐私的建议,并详细说明了负责任的披露过程以及苹果和制造商已实施的缓解措施。

💡 推荐理由: 该研究揭示了广泛使用的苹果WPS存在可被利用的隐私漏洞,攻击者无需权限即可大规模追踪移动设备,涉及战争、灾难等敏感场景,对全球用户隐私构成严重威胁。

🎯 建议动作: 研究跟进,建议安全团队评估自身环境对WPS的依赖,并关注苹果等厂商的补丁更新

排序因子: 有可用补丁/修复方案 (+3) | 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Yue Zhang 0025, Zhiqiang Lin 0001

该论文研究了基于低功耗蓝牙(BLE)设备中允许列表(allowlist)机制的侧信道攻击。BLE设备通常使用允许列表来限制连接和扫描响应,仅与已配对的设备通信。然而,攻击者可以通过被动监听BLE信道,观察设备是否响应扫描请求,从而推断设备是否属于某个允许列表中的设备。这种侧信道信息泄漏使得攻击者能够追踪特定BLE设备(如智能门锁、健康手环等)的物理位置或活动模式。论文首先系统地分析了BLE协议栈中允许列表相关的安全漏洞,量化了信息泄漏的程度。接着,提出了一种基于模糊测试的方法来识别易受攻击的设备,并在多种商用BLE设备上验证了攻击的有效性。最后,论文设计并实现了一种轻量级对策,通过随机化扫描响应时间或添加虚假响应来混淆侧信道信息,从而在不影响正常配对功能的前提下,削弱攻击者的追踪能力。实验结果表明,该对策能有效降低攻击的成功率至接近随机水平,且对设备功耗和响应延迟的影响微乎其微。该研究揭示了BLE允许列表机制中被忽视的安全风险,并为物联网设备的安全设计提供了重要指导。

💡 推荐理由: 该研究揭示了BLE设备中未被注意到的隐私泄漏风险,攻击者可通过低成本被动监听实现设备追踪,对个人隐私和物理安全构成威胁。提出的对策易于部署,对物联网安全实践具有直接指导意义。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Orane Dufour, Paul Magron, Mickael Rouvier, Emmanuel Vincent

本文针对语音匿名化系统中个体说话人的再识别风险进行了大规模逐说话人分析。现有评估通常使用等错误率(EER)等平均指标,但这些指标可能掩盖不同个体之间再识别风险的巨大差异。作者采用基于可链接性(linkability)的度量,在最坏场景下对近5000名说话人进行评估,涵盖多种匿名化系统、攻击者架构和对话长度。研究发现,可链接性分数在说话人层面高度极化,但易于识别和难以识别的说话人集合在不同配置下差异显著。进一步分析表明,没有单一因素能够解释说话人的脆弱性,再识别风险源于攻击者、匿名化器和可用语音量之间的交互作用。这些结果挑战了“内在说话人级隐私风险”的概念,并强调评估协议必须明确基于攻击者和匿名化器进行条件设定。实验涉及多种匿名化方法(如语音转换、波形编辑)和攻击者模型(如基于x-vector的说话人识别系统),证实了隐私风险的复杂性和情境依赖性。本文的主要贡献在于:(1) 首次大规模逐说话人分析揭示隐私风险的个体差异和情境依赖性;(2) 证明平均指标不足以评估实际隐私保护效果;(3) 提出评估协议需按攻击者和匿名化器条件化的必要性。适合语音隐私研究人员、安全工程师及隐私保护技术开发者阅读。

💡 推荐理由: 揭示了语音匿名化中个体隐私风险的巨大差异,挑战了基于平均指标的评估方法,对设计更有效的语音隐私保护方案和评估标准具有重要指导意义。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Bijaya Dangol

本文聚焦于智能体互操作协议(如A2A和MCP)中通信图元数据带来的新威胁。当前协议依赖HTTP(S)传输,虽通过端到端加密保护消息内容,但通信图(哪个智能体何时联系谁、频率如何)完全暴露。在智能体系统中,通信图比传统隐私框架所指出的更危险:端点往往带有能力标签,工作流是结构化且链式的,交互耦合实际动作,因此攻击者不仅能恢复历史关系,还能推断进行中的工作流、正在组装的任务以及即将发生的动作。利用机器速度,攻击者可在工作流完成前采取行动,威胁工作流完整性而非仅隐私。本文首先为智能体通信图建立威胁模型;识别使智能体元数据特别具有揭示性的属性(语义性、前瞻性、驱动性);定义传输层和引导层的隐私属性,并评估候选传输方案(如SimpleX/SMP、Tor、混合网络)的适配程度;然后以A2A协议为例,展示元数据保护绑定在表达上的可能性,同时揭示协议的身份假设。作者基于真实A2A捕获数据构建生成模型进行实验:仅凭被动元数据(无任何载荷),分类器从工作流开头即可远高于随机地恢复任务类别;而应用所定义的隐私属性后,恢复能力急剧下降至接近随机。此外,本文还衡量了利用泄露采取行动的杠杆效应:在固定预算下,从工作流开头利用元数据泄露的对手,其优势几乎达到全知对手相对于元数据盲对手的优势;而所提属性可有效抑制该优势。本文适合关注智能体安全、隐私、分布式系统威胁建模的研究人员和工程师阅读。

💡 推荐理由: 揭示了主流智能体互操作协议中一个被忽视的元数据侧信道,证明仅凭通信图即可推断任务细节并抢先行动,威胁工作流完整性而非仅隐私,为设计和评估元数据保护传输层提供了理论基础。

🎯 建议动作: 研究跟进:将元数据保护纳入智能体互操作协议的安全评估,考虑采用混合网络或SimpleX等传输层方案。

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Zewei Shi, Ruoxi Sun, Haoyang Li, Seong Oun Hwang, Feng Liu, Minhui Xue, Xingliang Yuan

本文针对Web界面中的隐私欺骗模式(Privacy Deceptive Patterns)提出了一种新的威胁模型——AI Grooming,并设计了基于智能体的防御框架DPAgent。隐私欺骗模式通过系统性的设计手法操纵用户泄露个人数据,而现有防御手段分散、静态,且易被大语言模型(LLMs)利用。此外,数据空洞(Data Voids)——即网络生态系统中信息稀缺的区域——为攻击者提供了注入看似良性但实际恶意内容的机会,这些内容会被AI系统抓取和学习,从而放大欺骗性设计和模型异常行为。作者形式化了AI Grooming威胁:攻击者利用数据空洞植入伪装成正常样本的恶意样本,以破坏模型推理并使欺骗性实践正常化。为应对该威胁,DPAgent框架协调四个专有智能体:1)探索智能体:在实时Web环境中主动探索欺骗性UI;2)检测智能体:利用潜在空间净化与防御性提示技术检测欺骗模式;3)修复智能体:自动修复检测到的欺骗界面;4)评估智能体:持续监控防御效果。该框架直接在Web浏览器环境中运行,无需后端修改。实验表明:DPAgent对Groomed样本的检测率达90.98%,在隐私欺骗模式检测任务中取得0.816的微F1分数,达到当前最优;仅访问约10%的基线所需页面即可探索超过80%的模式类型;成功修复77%的检测到的欺骗界面。对485个真实网站的规模研究发现,高达98%的网站包含至少一个隐私欺骗模式,其中超过90%可被DPAgent缓解。用户研究进一步证实DPAgent在保持浏览体验的同时有效降低了隐私风险。本文工作展示了智能体中间人防御在保障Web UI供应链安全、对抗基于数据空洞利用的欺骗性设计与新兴AI威胁方面的潜力。适合安全研究人员、LLM应用开发者以及隐私保护从业者阅读。

💡 推荐理由: 提出了AI Grooming这一新颖威胁模型,揭示了数据空洞与LLM结合的新型攻击面,并给出了首个基于智能体的主动防御框架,对Web UI供应链安全有重要参考价值。

🎯 建议动作: 研究跟进,评估将DPAgent思路集成到现有Web安全检测流水线的可行性。

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Sheila Zingg, Daniele Lain, Yoshimichi Nakatsuka, Kari Kostiainen, Stefan Bechtold, Srdjan Čapkun

欧盟计划于2026年底推出EUDI数字身份钱包,允许用户在设备上存储数字凭证(如官方身份证明的电子表示),并安全、隐私地向网站披露身份属性。然而,用户在做凭证披露决策时可能过度分享,导致隐私泄露风险。本文通过大规模用户与专家调查(研究一)以及评估Credential Assistant工具的有效性(研究二),揭示了以下关键发现:首先,用户普遍存在过度披露行为——例如约20%的用户会将官方身份证明披露给新闻网站,表明用户难以保护隐私,这将严重影响EUDI钱包的可用性,并可能导致隐私侵犯、身份盗用等后果。其次,研究者设计的Credential Assistant工具通过显示专家建议和用户观点,显著降低了用户的凭证披露错误率,从约15%降至约7%。然而,该工具并未完全消除不良决策,尤其是对于敏感属性,可能需要更强有力的干预措施。研究贡献在于系统揭示了数字钱包场景下的凭证披露风险,并提出了一种可行的缓解方案。本文适合隐私研究人员、身份认证系统设计者、政策制定者以及安全从业者阅读,以理解用户行为风险并设计更好的隐私保护机制。

💡 推荐理由: EUDI钱包即将部署,用户凭证过度披露风险现实且严重,可能导致大规模隐私泄露和身份盗用。本文提供实证数据与可操作缓解方案,值得欧盟及相关身份系统建设者关注。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Yang Yang, Guomin Yang, Yingjiu Li, Pengfei Wu, Rui Shi, Minming Huang, Jian Weng, HweeHwa Pang, Robert H. Deng

无线网络中的服务发现是设备动态发现并通信的基础过程,对5G、物联网等现代系统至关重要。然而,现有协议在隐私保护、访问控制表达力和效率方面存在局限。PriSrv+ 在 NDSS'24 的 PriSrv 基础上,提出了快速且表达力强的匹配加密 (FEME),这是首个支持无界属性空间且能表达任意字符串作为属性的匹配加密方案,从而显著增强了服务发现的灵活性与隐私性。与 PriSrv 相比,PriSrv+ 优化了密码学操作,加密速度快 7.62 倍,解密速度快 6.23 倍,密文大小减少 87.33%;同时,服务广播通信成本降低 87.33%,匿名相互认证通信成本降低 86.64%。该协议兼容 mDNS、BLE、Wi-Fi 等主流无线协议,适用于资源受限环境。形式化安全证明确保了 FEME 和 PriSrv+ 的安全性。在多种平台上的评估表明,PriSrv+ 在性能、可扩展性和效率上均优于现有方案。

💡 推荐理由: PriSrv+ 解决了无线服务发现中隐私与可用性的长期权衡,其无界属性匹配加密在保障隐私的同时支持细粒度访问控制,对 5G/IoT 安全部署具有直接推动作用。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Yang Yang, Robert H. Deng, Guomin Yang, Yingjiu Li, HweeHwa Pang, Minming Huang, Rui Shi, Jian Weng

该论文提出了一种名为PriSrv的隐私增强型服务发现协议,旨在解决无线通信中现有服务发现协议隐私保护不足、易泄露设备敏感信息并引发网络攻击的问题。PriSrv允许服务提供者和客户端在建立连接前指定细粒度的认证策略,通过双层匹配架构实现:外层使用公共属性过滤不匹配的实体,内层利用选择性披露的私有属性进行双向认证。作为核心组件,作者提出了基于匿名凭证的匹配加密原语(ACME),能够单步完成双层匹配,实现双向策略控制、选择性属性披露以及多次会话不可链接性。为实例化ACME,设计了快速匿名凭证方案(FAC),提供常量大小的凭证和高效验证。论文展示了PriSrv与EAP、mDNS、BLE、AirDrop等主流无线框架的互操作性,并给出了详细的形式化安全证明和在台式机、笔记本、智能手机、树莓派等平台上的性能评估。结果表明,PriSrv在主流移动设备上可在1秒内完成安全发现,同时提供增强的隐私保障和高可用性。该研究适合对无线网络安全、隐私增强技术及密码协议感兴趣的学术界和工业界读者。

💡 推荐理由: 该工作解决了无线服务发现中的隐私泄露痛点,提出的ACME原语和FAC方案具有通用性,可推广至物联网、移动边缘计算等场景,为设计隐私友好的认证协议提供新思路。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Sunyup Park, Weijia He, Elmira Deldari, Pardis Emami Naeini, Danny Yuxing Huang, Jessica Vitak, Yaxing Yao, Michael Zimmer 0004

该论文研究了短租房产(如Airbnb)中房东使用智能设备(如智能音箱、智能门锁、恒温器等)时对房客隐私的考虑。研究通过半结构化访谈(N=24)和一项大规模调查(N=207)收集数据,发现房东虽然出于安全、便利等目的部署智能设备,但往往缺乏对房客隐私的系统性考量。许多房东未能主动告知房客设备的存在、数据收集范围或提供退出机制,即使有部分房东采取了简单措施(如关闭摄像头),但整体上存在“善意却半心半意”的现象。研究还揭示了房东在隐私与利益之间的权衡矛盾,以及技术与法律认知的缺失。主要贡献包括:提出短租场景下房东隐私实践的分类框架,指出当前隐私通知与控制的不足,并为改善房东-房客隐私关系提供设计建议。适合人机交互、隐私安全及短租平台从业者阅读。

💡 推荐理由: 短租市场快速增长,智能设备普及带来新的隐私风险;该研究揭示了房东隐私实践的漏洞,为安全从业者评估类似场景(如共享经济、临时访问环境)的隐私合规提供了实证依据。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Sarah Prange, Pascal Knierim, Gabriel Knoll, Felix Dietz, Alexander De Luca, Florian Alt

该论文通过三项研究(在线调查、拦截式研究、日记研究)深入探讨了Android用户对应用权限的感知与控制行为。研究1(N=103)调查了用户对权限请求的警觉性及权限撤销意愿;研究2(N=61)在真实场景中拦截权限请求并询问用户对其必要性及类型的理解;研究3(N=20)通过7天日记记录用户权限相关互动。结果显示:用户对权限请求的警觉性较低,多数用户忽略权限请求或不清楚权限用途;缺乏清晰的权限说明和上下文信息导致用户难以做出知情决策;用户往往高估其控制能力;部分用户采用规避行为(如拒绝所有请求)而非理性判断。论文贡献了用户权限行为的实证模型,并为改进Android权限界面提出设计建议,如提供更明确的权限用途说明及互动式权限管理工具。

💡 推荐理由: 揭示Android用户隐私权限认知的严重不足,对设计更友好的权限管理界面和提升用户隐私控制具有直接指导意义。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.4)
👥 作者: Ting Hou, Yanhao Wang, Yiping Wang, Cen Chen, Minghao Zhao, Fan Dang

本文研究差分隐私(DP)约束下的多目标子模最大化(MOSM)问题,旨在从敏感数据集中选择一个最多包含 k 个元素的子集,以最大化 d 个单调子模函数的最小值,同时满足 ε-差分隐私。虽然差分隐私单目标子模最大化和非隐私的多目标子模最大化已有大量研究,但据作者所知,本文是首个将差分隐私与多目标子模最大化相结合的工作。作者提出了两种新算法:第一种扩展了经典贪心算法,第二种采用截断技术,两者均集成了差分隐私机制以实现隐私保护,并给出了针对 MOSM 的近似保证。最后,作者在多目标设置下,针对最大覆盖和设施选址两个子模最大化应用进行了数值实验,验证了所提算法的有效性和效率。该工作主要面向对差分隐私、子模优化理论感兴趣的算法研究人员。

💡 推荐理由: 首次将差分隐私引入多目标子模最大化问题,为隐私保护下的组合优化提供了新思路,对涉及敏感数据的选择问题(如广告投放、位置服务)具有潜在安全意义。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.4)
👥 作者: Peihua Mai, Xuanrong Gao, Youlong Ding, Xianglong Du, Wei Liu, Yan Pang

随着ChatGPT等公共大语言模型(LLM)的广泛部署,用户提示(prompt)的隐私保护成为关键问题。现有的隐私保护推理方法要么牺牲效用,要么牺牲效率,并且通常需要针对特定模型进行修改,兼容性受限。本文提出SharedRequest,一种模型无关的隐私保护LLM推理框架,将隐私保护从单个提示层面提升到批次层面。核心思想是将原始提示与噪声变体混合以混淆敏感信息,同时将语义等价的指令分组,从而在大型查询批次中摊销推理成本,对LLM响应质量影响极小。该设计独立于LLM架构,无需访问模型参数或修改架构。实验结果表明,与之前的差分隐私基线相比,SharedRequest的效用提升超过20%;与非分批推理相比,其共享提示机制将查询成本降低最多5倍。本文适合关注LLM隐私保护、模型部署效率和安全研究的人员阅读。

💡 推荐理由: 提出了一种实用且兼容性强的隐私保护推理方法,无需修改模型即可保护用户提示隐私,同时保持效用和效率,对公共LLM服务中的隐私合规有参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 3.5
Conf: 50%
👥 作者: Vedant Jawandhia, Daksh Ahuja, Ghufran Alam Siddiqui, Prashant Trivedi, Yash Sinha, Pratik Narang

本文提出了一种名为 PURGE 的机器遗忘算法,其核心思想基于持续学习(Continual Learning, CL)与机器遗忘(Machine Unlearning, MU)的本质二元性:持续学习旨在学习新任务而不遗忘旧知识,而机器遗忘则旨在擦除特定数据的同时保持模型在保留集上的性能。PURGE 通过借鉴 A-GEM 的梯度投影方法,将遗忘步骤的梯度约束在保留集损失不增加的可行方向内,从而在每次更新时保护保留集性能。在此基础上,PURGE 进一步实现了多层表示擦除:它不仅关注输出层,而是在中间隐藏层将遗忘集样本的激活分布推向保留集分布,从而更彻底地移除信息,避免仅在输出层压制。一个关键设计是“保留混淆目标”(retain-confusion target):不同于将遗忘集输出推向均匀分布(作者发现均匀分布易被成员推断攻击检测到),PURGE 将遗忘集输出推向模型在保留集上的自然混淆分布,使得遗忘后的模型难以与从头重新训练的模型区分。算法还引入了两个自调节停止准则:保留损失预算和遗忘准确率目标,使算法自动决定何时停止,无需手动调整训练轮数。在 CIFAR-10、MNIST、SVHN、STL10、PathMNIST 五个数据集上的 22 个类别级遗忘任务实验中,PURGE 持续保持了保留集准确率高于 96%,同时成员推断攻击的 AUROC 趋近于理想值 0.5,在隐私-效用前沿上优于梯度上升、KL-均匀分布以及多个已发表基线方法。该方法对于大语言模型中特定数据遗忘场景(如版权内容移除、隐私数据擦除)具有潜在迁移价值。

💡 推荐理由: PURGE 提出了一种高效且隐私保护更强的机器遗忘方法,能够在不损害模型整体性能的前提下精确擦除指定数据,对于满足数据隐私法规(如 GDPR“被遗忘权”)以及防御成员推断攻击具有重要意义。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 8.5
Conf: 50%
👥 作者: Sinan Yıldırım, Megha Khosla

针对图神经网络(GNN)的现有隐私分析大多继承自非图数据场景的假设,忽略了结构依赖性和随机训练图采样。尤其是节点相关的先验导致仅凭第一类和第二类错误无法充分刻画最佳成员推断测试。为此,本文提出贝叶斯成员隐私(BMP),一种采样感知的节点级成员隐私定义,将节点相关的先验和图采样概率纳入攻击者知识。BMP将成员推断建模为贝叶斯假设检验,并通过后验成员概率量化成员隐私。论文探讨了BMP与现有定义之间的理论关系,并进一步提出一种实用的、采样感知的审计机制来估计BMP参数,作为GNN节点级隐私泄露的度量。在基准图数据集上的实验表明,BMP能提供比全局攻击精度更细粒度的隐私洞见。

💡 推荐理由: 现有GNN隐私分析忽略图结构特殊性,BMP首次从贝叶斯角度统一节点先验和采样不确定性,为评估成员泄露提供了更准确的理论基础。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Xinyue Huang, Xiaochun Cao, Wenyuan Yang

本文针对用户向云端LLM发送查询时的隐私泄露问题,提出了一种基于情境完整性(Contextual Integrity, CI)的查询重写方法。现有基于PII类型的脱敏方式忽略上下文,导致两类问题:过度暴露未标注的敏感上下文,或过度移除与回答相关的片段。作者将隐私保护的查询重写重新定义在CI框架下:只有任务必需的字段才应被转发。为此,他们构建了首个任务导向的CI基准测试DelegateCI-Bench,包含3,167个样本,涵盖11个任务和20种任务类型,包括高质量合成数据、基于WildChat的真实用户查询以及一个密集敏感信息的医疗挑战集。在此基础上,他们提出CI引导的强化学习框架,将必需和非必需敏感字段转化为可验证的优化信号,训练查询重写器在保留任务关键信息的同时抑制不必要的敏感披露。实验表明,该学习型重写器在隐私-效用权衡上达到最佳,在设备端基线基础上平均效用提升高达+10.1。该研究为隐私感知的LLM委托提供了新范式。

💡 推荐理由: 随着LLM深度融入工作流,用户查询常混入非必要敏感信息,现有基于类型的脱敏效果不佳。本文提出基于情境完整性的查询重写,为解决隐私与效用矛盾提供了可量化的新思路。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Jinghuai Zhang, Pengyue Yu, Zhexiao Lin, Kunlin Cai, Fnu Suya, Yuan Tian

本文提出 ImageAuditor,一种针对基于图像检索增强生成(IRAG)系统的成员推理攻击(MIA)方法。IRAG 系统利用外部数据库中的参考图像来增强冻结的生成器,支持文本到图像(T2I)和问答(Q&A)任务。由于这些数据库通常不透明且内容来自网络爬取,版权所有者需要审计特定图像是否出现在数据库中。现有的针对单模态文本 RAG 的 MIA 方法无法直接迁移到 IRAG,主要面临两个挑战:一是跨模态检索,无法像文本 RAG 那样通过将目标内容注入查询来强制检索目标图像;二是判别信号提取,IRAG 中的 T2I 生成器输出图像而非文本答案,难以通过问题回答提取成员信号。为克服这些挑战,ImageAuditor 将每个攻击查询分解为检索段和提取段,并分别进行优化。在检索段,提出奖励引导的策略优化(RGPO)方法,通过从奖励排序的候选中更新随机策略来导航跨模态嵌入空间,并具有有限样本最优性保证以平衡探索与利用。在提取段,分析 MIA 评分的分布以协同设计提示策略和评分规则,并为 T2I 和 Q&A 任务推导出特定实例化。通过 K-means 聚类聚合多个查询的信号以做出可靠的成员判断。实验表明,ImageAuditor 在多种 IRAG 系统上仅需每个被审计图像 4 个查询即可达到超过 80% 的 AUROC,并且在各种设置下均表现鲁棒。

💡 推荐理由: 首次提出针对图像多模态 RAG 系统的成员推断攻击,为版权审计和数据泄露风险提供了新的评估工具。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Zibo Zhou, Zongyang Zhang, Feng Hao 0001, Bowen Zheng, Zulkarnaim Masyhur

该论文提出了QV-net,一种去中心化的自计票二次投票协议,旨在解决现有基于区块链的二次投票(QV)系统中投票隐私缺失的问题。在当前的DAO(去中心化自治组织)投票实践中,QV被广泛用于缓解大额代币持有者的主导作用,但选票以明文形式公开并附带数字签名,严重侵犯了投票者的隐私,可能影响诚实参与。先前的研究虽然使用同态加密等密码学技术对QV选票进行加密,但这些方案均依赖中心化的计票权威机构,不适用于无需可信第三方的DAO场景。QV-net基于自计票(self-tallying)设计,允许所有节点在无需任何可信方的情况下共同完成计票,同时实现最大选票保密性(maximal ballot secrecy),即除了最终的计票结果外,不泄露任何单个选票的详细信息。协议采用分布式密钥生成和零知识证明来确保选票的合法性和完整性,并防止双花或虚假投票。实验分析表明,该方案在计算和通信开销方面具有可行性,能够支持中等规模的DAO选举。该论文的主要贡献包括:首次将自计票概念引入二次投票,提出了一种完全去中心化且保护隐私的QV方案;形式化定义了最大选票保密性的安全模型;通过原型实现验证了协议的效率。适合阅读人群:区块链安全研究者、密码学协议设计者、DAO治理参与者。

💡 推荐理由: 该工作解决了DAO投票中隐私与公平性的核心矛盾,为去中心化治理提供了可实践的隐私保护方案,有助于提升投票参与率和最终决策的公正性。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Hina Dixit, Punit Kumar, Irene Tenison, Nevasini Sasikumar

该论文提出了一种名为Echelon的跨组织语言模型适应训练架构,旨在解决日益严峻的治理约束问题:在许多部署场景中,设备级模型状态(参数、激活值、优化器状态、每次更新)不能导出到管理边界之外。现有的分布式和联邦学习架构通常假设跨站模型交换,然后再改造隐私机制,这增加了合规复杂性并使审计变得脆弱。Echelon采用“边界优先”的训练架构,将设备级模型状态不导出作为系统不变量。设备在每个边界内本地训练;跨边界的唯一负载是安全聚合的边界级增量以及O(1)的协调元数据,并通过具体的审计接口暴露。将交换限制为聚合值改变了优化问题:系统必须在广域网延迟、异构参与、节点离开和non-IID数据下保持稳定,即使全局层面从未看到每设备更新。Echelon结合了缓冲半异步安全聚合、过时感知加权、参与窗口、近端局部目标和漂移感知外部同步控制器。在2个边界、1B参数LoRA适应的实验中(24.88M token,三个种子),Echelon在固定token、固定字节、固定壁钟时间和固定同步次数预算下,达到了验证损失3.887±0.010,在低通信基线中最佳或并列最佳。在OpenWebText压力测试中,Echelon在各种广域网和non-IID条件下维持2,139-2,176 token/s的吞吐量;Echelon-DA在广域网延迟下相对隐私对等的DiLoCo+SA基线改善了达到目标时间,且在模拟200ms延迟或严重non-IID分区下质量下降不超过2.2%。该工作适合关注跨组织LLM训练隐私合规、联邦学习系统设计的研究人员阅读。

💡 推荐理由: Echelon提出了一种边界优先的架构,在不导出设备级状态的前提下实现跨组织语言模型适应,并保证可审计性,解决了当前联邦学习在严格合规场景下的痛点。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Bardia Mohammadi, Lars Klein, Akhil Arora, Laurent Bindschaedler

本文研究工具增强型语言代理(tool-augmented language agents)中投机性工具调用(speculative tool calls)带来的隐私泄露问题。这类代理为了隐藏延迟,会在未确定最终执行分支前,提前向外部的工具服务发出可能需要的调用。然而,这些投机调用实际上会泄露用户的原始意图信息——即使代理随后放弃该分支,外部服务已经接收并保留了该信息。作者将这种调用称为“鬼影工具调用”(ghost tool calls),并指出问题的核心是时间性而非授权:任何事后清理、只读限制或访问控制列表都无法撤回已发送给观察者的数据。 为解决此问题,作者提出了投机工具隐私契约(Speculative Tool Privacy Contracts, STPC)——一种运行时抽象,将承诺前的观察行为视为与状态变更并列的一等效果。该抽象允许代理在调用前定义隐私策略,控制何时以及如何向外部服务透露参数或目标。作者实现了一个原型运行时,并在三个语料库上评估了十二种策略(包括后验过滤器、只读限制、访问控制白名单和问题时间策略)。实验表明,投机调度会增加观察者对用户意图的推断能力;后验过滤器、只读限制和访问控制白名单均无法消除这种推断;只有那些在调度前改变或抑制投机调用参数或目标投影的问题时间策略(issue-time policies)才能有效降低推断。 主要贡献:(1)首次明确提出并形式化鬼影工具调用问题;(2)提出投机工具隐私契约作为解决方案;(3)通过实验比较多种策略,证明问题时间策略的必要性。本文适合关注 LLM 代理安全与隐私的研究者和工程师阅读。

💡 推荐理由: 揭示 LLM 代理在投机执行中普遍存在的隐私漏洞,提出首次防御框架,对构建可信赖的智能代理系统具有根本性指导意义。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Yuxin Liu, M. Amin Rahimian

该论文研究在不确定需求下的古诺寡头竞争市场中,竞争对手之间通过隐私保护渠道共享信息的激励机制。核心问题是:竞争性供应商是否愿意通过平台披露其私人信号?平台可以采用添加噪声的隐私保护机制,但噪声会降低信息效用。作者首先刻画了信息访问权与参与挂钩的基准设定。在没有外部信号的两企业市场中,无论隐私保护水平如何,企业都拒绝共享。但在 n 企业市场中,即使没有隐私保护,共享也可能发生,因为不参与者会失去对聚合信号的访问权。在此基础上,作者发现仅靠隐私保护不足以激励共享,必须同时存在一个信息量足够的外部信号。此外,拥有更准确私人信号的企业需要更强的隐私保护。论文通过博弈论分析,界定了共享可行域,并揭示了隐私设计与外部信息环境之间的互补关系。主要贡献在于为竞争环境下的隐私保护数据共享提供了理论基础,对平台设计、行业数据池构建等具有指导意义。适合关注数据经济、隐私机制设计的研究者和从业者阅读。

💡 推荐理由: 为竞争环境下如何通过隐私设计激励企业共享数据提供了理论基石,对数据共享平台、行业联盟的机制设计有直接指导意义。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.4)
INFO
PAPER 2026-06-01

The Unicity Execution Layer

推荐 3.5
Conf: 50%
👥 作者: Ahto Buldas, Dirk Draheim, Mike Gault, Risto Laanoja, Vladimir Rogojin, Ahto Truu

本文提出Unicity执行层(Unicity Execution Layer),作为Unicity框架的一个模块化组件,旨在实现安全的链下交易,同时保持无需信任的双花预防。论文首先建立了形式化安全模型,其中代币所有权由公钥表示,转移需要数字签名。作者证明了三个基本安全属性:(1)无双花——每个代币状态最多只能被花费一次;(2)无阻塞——只有合法所有者才能阻止代币被花费;(3)服务端隐私——Unicity服务无法将不同交易关联到同一代币。针对用户端隐私,引入了广义多公钥签名方案,允许一个秘密生成多个不可链接的公钥,并提供了交互式和非交互式具体实例化,从而实现使用稳定公共身份的私密交易,且密钥管理开销最小。该工作通过形式化方法确保了链下执行的安全性和隐私保护,为扩展区块链吞吐量提供了理论支撑。适合区块链安全研究人员、分布式系统开发者以及关注隐私保护的密码学从业者阅读。

💡 推荐理由: 该论文提出了一种形式化验证的链下执行层,在保证双花安全的前提下提升区块链扩展性,并引入隐私保护机制,对构建高效、安全的区块链二层方案有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Peihan Liu, Lucas Rosenblatt, Weiwei Kong, Natalia Ponomareva, Gautam Kamath, Rachel Cummings, Roxana Geambasu, Yu Gan, Lillian Tsai, Alex Bie

差分隐私(DP)文本合成技术旨在通过生成合成数据来解锁敏感语料库,使其可用于模型训练,同时保护隐私。然而,现有评估基准存在重大局限性:它们使用的任务通常即使不经过训练也能近乎解决,因此强基准性能并不能证明DP合成数据能够替代原始数据访问。为了填补这一评估空白,本文提出了ContinuousBench——一个持续自动更新的基准,用于衡量DP合成文本带来的能力增益。每个季度,ContinuousBench会发布一个全新的训练语料库及对应的问答(QA)数据集,这些数据被设计为:(1)没有语料库则无法解决;(2)在DP下可学习,因为测试知识由数百条独立记录支持。研究人员从训练语料库中生成DP合成数据,并通过标准化的训练和评估工具衡量能力提升。ContinuousBench包含两个赛道:Geminon,一个关于虚构生物的程序生成数据集;以及News,一个持续爬取的公共新闻文章流。实验结果表明,虽然标准基准已近乎饱和,但在ContinuousBench上,非私有合成数据能够从原始语料库中传递大量知识,而最先进的DP合成方法即使在ε=100的高隐私预算下也基本无法做到这一点。这揭示了当前DP合成文本在传递新知识和能力方面的严重不足,对依赖DP合成数据作为数据访问替代方案的研究与实践提出了挑战。

💡 推荐理由: 该基准揭示了现有DP合成文本在传递语料库特有知识方面的根本性失败,促使安全从业者重新评估DP合成数据在敏感数据共享与模型训练中的实际效用,并推动更有效的DP合成方法研发。

🎯 建议动作: 研究跟进:关注ContinuousBench后续版本及基于该基准的DP合成方法改进成果,评估自身场景下DP合成数据的实际能力增益。

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 3.5
Conf: 50%
👥 作者: Rakshit Naidu

本文研究了机器学习模型在敏感数据训练时可能泄露训练分布群体信息的问题,即分布推断攻击(DIA)。攻击者仅通过黑盒访问模型,即可推断出敏感的人口统计属性(如子群体比例)。现有防御手段如差分隐私和属性遗忘已有相关研究,但公平性约束与分布泄漏之间的关联尚未被探索。本文提出公平微调(Fair Fine-tuning, FFt)方法:在等概率差异(Equalized Odds)约束下,将训练好的模型在互补分布样本上微调。作者给出了完整的理论刻画,证明了紧界:Adv(A, M_f) ≤ Δ_EO · W,其中W量化了根据敏感属性组成区分两个训练分布的程度。还建立了FFt降低对手优势的必要条件,并证明了界的紧性。在六个数据集上进行了评估,涵盖表格数据(ACS Income, COMPAS, German Credit)、图像数据(UTKFaces)和自然语言处理数据(Bias in Bios)。基于重温的FFt一致地将对抗准确率差距降低到检测阈值τ=0.1以下;在ACS Income数据集上,差距从约15%降至4%以下。本文首次提供了连接模型测量的EO差异与DIA游戏中对抗优势的形式化边界,为统一公平性和隐私防御开辟了新途径。适合机器学习安全、隐私保护、公平性研究领域的读者。

💡 推荐理由: 首次建立了公平性约束与分布推断攻击风险之间的理论关联,提出了一种可操作的微调防御方法,为隐私与公平的联合防护提供了新思路。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Daniel Timko, Mike Sharko, Yanyan Li

本文对可穿戴智能健康设备(WSHD)及其配套应用程序的安全性进行了系统分析。研究背景是WSHD近年来快速发展,但安全风险同步增长,尤其是用户个人健康信息的泄露问题。核心问题是WSHD设备、配套应用及通信渠道中存在的漏洞如何导致隐私泄露。研究方法包括对配套应用进行静态和动态分析,以及在蓝牙低功耗(BLE)通信层进行数据包伪造实验。主要发现:配套应用中存在硬编码的安全密钥、认证令牌和API端点,攻击者利用这些信息可以篡改从应用发送到云端的数据;同时,通过伪造BLE数据包,能够修改WSHD设备上的属性,例如心率读数等。实验证明这些安全风险对用户和制造商都具有严重影响。为缓解风险,作者提出了若干建议,包括在开发过程中实施安全编码规范、对API和BLE通信进行加密认证、定期安全审计等。本研究的贡献在于揭示了WSHD生态系统中多个层面的安全薄弱环节,并为制造商和开发者提供了可操作的加固指南。适合安全研究人员、智能健康设备制造商以及移动应用开发者阅读。

💡 推荐理由: 可穿戴健康设备处理敏感的个人健康数据,其安全漏洞可能导致大规模隐私泄露、医疗数据篡改甚至人身伤害。本研究表明现有产品普遍存在设计缺陷,亟需行业重视。

🎯 建议动作: 建议WSHD制造商和开发者立即审查配套应用的代码安全,实施文中提出的加固措施;安全团队应评估类似架构的风险。

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.7)
👥 作者: Sebastian Zimmeck, Rafael Goldstein, David Baraka

该研究针对移动应用隐私政策生成不准确的问题,提出了一种结合静态代码分析的自动化方法。现有基于问卷的隐私政策生成器依赖于开发者正确回答隐私相关问题,但实际生成的策略往往无法反映应用的真正隐私实践。研究者设计并实现了PrivacyFlash Pro,一个针对iOS应用的隐私政策生成器,它通过静态分析识别代码中的隐私相关签名,包括Plist权限字符串、框架导入、类实例化、授权方法等证据,并将这些签名映射到隐私政策中表达的实践。同时,利用包管理器资源识别第三方库。该方法旨在提高隐私政策生成的准确性和自动化程度,减少开发者负担并提升合规性。适合移动应用开发者、隐私合规人员及安全研究人员阅读。

💡 推荐理由: 移动应用隐私政策不准确可能导致法律合规风险,本文提供了一种基于代码分析的自动化解决方案,有助于提升隐私政策与实际隐私实践的一致性。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Robin Staab, Nikola Jovanovic 0001, Mislav Balunovic, Martin T. Vechev

该论文针对机器学习中的数据最小化(Data Minimization, DM)原则进行了系统研究。组织在训练和部署预测模型时,往往收集大量详细的客户数据,一旦发生数据泄露,将导致隐私暴露风险。政策制定者日益要求遵守数据最小化原则,即仅收集任务相关且必要的数据。然而,目前关于如何部署遵守DM的机器学习模型的研究甚少。本文提出了一种基于数据泛化的垂直数据最小化(Vertical DM, vDM)工作流,通过设计确保在模型训练和部署过程中不收集全分辨率客户数据,从而在发生泄露时减少攻击面,保护客户隐私。作者形式化并研究了在泛化过程中同时最大化数据效用和最小化经验隐私风险的问题,通过引入一组多样化的、与政策一致的对抗场景来量化隐私风险。最后,提出了多种基线vDM算法,以及一种特别有效的算法——隐私感知树(Privacy-aware Tree, PAT),该算法在多个设置下优于所有基线。作者计划将代码作为公开库发布,以推动机器学习中DM标准的建立。该工作为实际应用中DM原则的进一步探索和采用奠定了基础。

💡 推荐理由: 数据最小化是隐私保护的核心原则,但机器学习中缺乏系统性实现方案。本文提供了首个全面的垂直DM工作流和有效算法,可直接指导企业减少数据收集风险,具有政策合规价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Christine Geeng, Mike Harris, Elissa M. Redmiles, Franziska Roesner

该论文通过访谈美国 LGBTQ+ 社区成员,探讨他们如何接收、评估和应用在线安全、隐私与安全建议。研究发现,LGBTQ+ 用户面临着独特的威胁模型,包括针对性骚扰、身份揭露、社交平台歧视等,但现有安全建议往往未考虑这些情境。参与者报告称,他们经常从非正式渠道(如同伴社区、社交媒体)获取建议,而对来自主流安全机构(如政府、大型科技公司)的建议持怀疑态度,因为后者缺乏对 LGBTQ+ 具体需求的关注。论文还指出,用户在日常实践中会调整建议以适应自身情况,例如采用假身份、选择性分享、使用隐私保护工具等,但常常面临可用性与社会压力之间的权衡。研究贡献在于揭示了安全建议设计与边缘群体实际需求之间的鸿沟,并提出了为这类群体设计可采纳、包容性安全建议的指导原则。适合安全策略制定者、用户体验设计者及关注社会计算的研究者阅读。

💡 推荐理由: 揭示传统安全建议未覆盖边缘群体独特威胁模型,有助于设计更具包容性和实用性的防御方案。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.4)
👥 作者: Karen Sowon, Edith Luhanga, Lorrie Faith Cranor, Giulia Fanti, Conrad Tucker, Assane Gueye

该论文针对肯尼亚和坦桑尼亚的移动货币(MoMo)服务中用户与代理之间的交互实践展开研究。移动货币作为数字金融服务在非洲普及,为大量无银行账户人群提供了便利,但现有研究多关注其益处,而较少探讨人类利益相关者在交互中面临的具体挑战。研究者通过72次结构化访谈(每个国家36次)发现,用户和代理为了克服生态系统中的限制和困难,设计了一系列变通方案:如代理向用户提供预支或贷款、利用用户-代理关系代替法定身份验证、以及改变预期交易执行流程以提高便利性。这些变通方案实质上修改了移动货币的核心组成部分——用户、代理和交易本身,因而引入了新的风险和挑战,包括隐私泄露、安全漏洞以及监管空白。论文指出,需要重新思考移动货币各个组件的隐私与安全设计,并制定相应的政策和监管控制措施,在保障交互安全的同时确保服务的可用性。本研究为数字金融服务中的人为因素和安全性设计提供了实证依据。

💡 推荐理由: 揭示了移动货币生态系统中实际存在的安全与隐私风险来源,即用户-代理变通行为,对设计更安全的金融科技系统具有警示意义。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.4)
👥 作者: Matthew Regehr, Gautam Kamath, Andrew Lowy

本文研究了机器学习中的“遗忘”(unlearning)问题,即如何从已训练好的模型中移除某个用户数据的影响,以满足如“被遗忘权”等法律和用户需求。针对光滑强凸损失函数下的随机优化场景,前期工作已经提出了一些遗忘算法及其误差界,但遗忘的统计代价——即与从头再训练相比,遗忘算法在泛化误差上的额外成本——尚未明确。本文几乎完全解决了这一问题:作者证明了近似ε-遗忘的额外种群风险(excess population risk)的上界和下界,并且这些界除了一个条件数因子外是紧的。对于单位球上的均值估计,上下界完全匹配。最优遗忘率等于通常的统计误差加上一个遗忘惩罚项,该惩罚项在从头再训练率和随ε/d增长而指数级减小的项之间插值,其中d是模型维度。特别地,当ε远大于d时,所提出的ε-遗忘算法相比从头再训练和差分隐私基线,在精度上呈指数级提升;而当ε小于等于d时,从头再训练是最优的。该工作为理解遗忘的基本统计成本提供了理论基础。

💡 推荐理由: 该工作首次几乎严格确定了机器学习遗忘的统计代价,揭示了在何种条件下遗忘可以显著优于再训练,对隐私法规合规及模型部署具有理论指导意义。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: David G. Balash, Xiaoyuan Wu, Miles Grant, Irwin Reyes, Adam J. Aviv

本文通过在线调查探究用户对Google账户第三方应用访问的安全与隐私感知。研究分为两部分:第一部分调查432名用户,发现89%记得使用过至少一次Google单点登录(SSO),52%记得授权过至少一个第三方应用。第二部分重新招募214名参与者,检查其实际授权的应用和SSO,结果发现86%在至少一个服务上使用了Google SSO,67%有至少一个授权第三方应用。参与者最担心个人信息(如电子邮件地址和公开信息)被访问,但对日历、邮件或云存储等更广泛(且可能更具侵入性)的访问权限却不太在意。研究认为这种差异部分源于用户对与Google集成的应用产生信任转移,形成隐含的合作伙伴关系。最后,本文提出改进Google当前第三方应用管理工具的设计机会,例如跟踪最近访问、因应用闲置而自动撤销权限、以及提供更细粒度的权限控制。

💡 推荐理由: 揭示了用户对第三方应用权限的认知偏差,提醒安全从业者需加强权限使用的透明度和自动化管理,以降低因信任转移导致的数据泄露风险。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Sangwook Bae, Mincheol Son, Dongkwan Kim 0001, CheolJun Park, Jiho Lee, Sooel Son, Yongdae Kim

该论文研究LTE网络中的视频识别攻击,旨在通过分析加密的LTE流量特征(如数据包大小、时间模式等)来推断用户正在观看的视频内容。尽管LTE通信使用加密协议保护用户数据,但流量分析仍可能泄露隐私。作者提出了一种实用的攻击方法,能够从基站到用户设备的加密流量中识别视频流,并利用机器学习模型匹配已知视频数据库,实现了较高的识别准确率。实验表明,该攻击在真实LTE网络环境中有效,且不需要破解加密或接入核心网络,仅需被动监听无线链路。论文还讨论了影响攻击效果的因素,如视频编码、网络缓存等。主要贡献在于证明了现有LTE隐私保护措施在面对高级流量分析时的脆弱性,并呼吁加强流量混淆或填充等防御机制。

💡 推荐理由: 该研究揭示LTE网络用户观看视频的隐私风险,挑战了通信加密足以保护隐私的假设,对移动安全、隐私法规及网络中立性有重要启示。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Gudrun Schappacher-Tilp, Nicoletta Kaehling, Jan Kornberger, Egon Teiniker

本文提出了一种针对通用数据保护条例(GDPR)合规的视觉监控系统,通过将全部推理过程限制在边缘设备上,从根本上解决了云推理中原始图像数据暴露于外部服务所带来的隐私风险。该系统采用隐私保护设计原则,选取YOLOv5n-seg模型编译到Hailo-8L AI加速器上,在Raspberry Pi 5上实现实时目标检测,推理后立即丢弃原始像素缓冲区。一个带状态的触发引擎会将最小化的JSON事件负载转发到本地运行的Phi-3 Mini(3.8B参数,Q4_0量化)模型,该模型合成一到两句自然语言警报供人工操作员查看。整个过程中,任何图像数据均不跨越网络边界,仅传输生成的文本警报。本文详细描述了系统架构与实现,在目标硬件上测量了推理延迟和资源利用率,并展示了代表性的生成警报。结果显示,在单板计算机上结合专用神经网络加速器与本地大语言模型不仅可行,而且能产生可实际部署、可读性强的监控输出,同时从设计上符合GDPR第5(1)(c)条的数据最小化原则。该工作为隐私敏感的视觉监控场景提供了一种可落地的技术方案。

💡 推荐理由: 该研究展示了如何在资源受限的边缘设备上实现全本地推理,彻底消除原始图像数据外泄风险,为GDPR合规的视觉监控提供了可复现的参考架构,对隐私合规要求高的行业(如安防、零售、工业)具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Syed Ibrahim Mustafa Shah Bukhari, Matthew Corbett, Bo Ji, Brendan David-John

增强现实(AR)头戴设备持续感知周围环境,捕获附近的旁观者,从而引发隐私风险。视觉旁观者隐私增强技术(PET)通过检测自我中心场景视图中的旁观者并应用隐私转换(如模糊化)来缓解这一风险。然而,传统的PET评估依赖于人工、开销高且设备特定,导致跨设备复现困难。本文提出EvaluatAR,一个跨设备评估框架,用于PET评估早期阶段的快速原型化。该框架通过记录-重放工作流标准化PET的输入(传感器数据和视觉刺激)和输出,实现对实验条件的可控制复制。作者在HoloLens 2、Magic Leap 2和Meta Quest 3三个设备上,针对隐式(连续、上下文驱动)和显式(意图驱动)两种PET类型进行了三个案例研究:(1)跨设备重放PET输入,揭示设备特定的隐私-性能权衡;(2)同一框架工作流在隐式和显式PET设计类别间的泛化能力;(3)重放隐私相关的边缘案例以诊断失败并验证PET修改,结果优于现有基线。这些结果证明EvaluatAR支持快速迭代的PET开发,推进了旁观者PET的可复现跨设备评估,在AR普适化关键时刻具有重要意义。

💡 推荐理由: AR隐私保护技术评估长期缺乏标准化跨设备工具,EvaluatAR通过记录-重放机制大幅降低复现成本,对推动AR隐私研究落地具有基础性价值。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Muhammad Umar Janjua, Akshaya Mani, Uğur Şen, Daniel Kaiser

本技术报告旨在评估基于Tor的以太坊验证者位置隐私保护方案。以太坊网络的验证者节点在参与共识时,其IP地址与身份(如验证者公钥)之间的可关联性会带来严重的安全风险:攻击者可通过关联IP和身份,结合验证者的出块时机,发起拒绝服务(DoS)攻击、利用最大可提取价值(MEV)或破坏最终确定性。因此,保护验证者的IP地址匿名性对于维护网络信任和韧性至关重要。论文首先回顾了已有的网络层和共识层隐私保护技术,指出这些方案在可部署性或隐私保证上的不足。随后,作者提出并评估了一种名为Tor push的协议:该协议通过将验证者的证明(attestation)、聚合(aggregation)和区块提案(block proposal)流量经由Tor网络转发,从而在验证者身份与节点IP之间实现去关联。为了验证可行性,作者在Nimbus以太坊客户端中实现了Tor push的概念验证(PoC),并在Goerli测试网上运行。实验结果显示,Tor push的平均延迟开销约为613.82毫秒,该延迟对于以太坊网络性能的影响处于可接受范围,同时显著增强了验证者的位置隐私。论文还分析了Tor push的安全性,包括针对Tor出口节点的信任模型、Sybil攻击风险以及延迟波动对共识的影响。整体而言,该研究证明了将Tor集成到现有以太坊网络中是一种可行且有效的隐私增强方案,为验证者隐私保护提供了一种实用的工程化路径。

💡 推荐理由: 本文针对以太坊验证者IP暴露这一实际威胁,提出并实验验证了一种基于Tor的低开销隐私保护方案。对于运行验证节点的机构或个人,该方案可有效降低因IP关联导致的DoS及MEV攻击风险,具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Yanqiu Zhao, Dongying Zheng, Kaibo Huang, Yukun Wei, Zhongliang Yang, Linna Zhou

GUI代理(如智能助手)依赖截屏来理解用户操作意图并跨应用执行任务,然而截屏中常包含私人消息、医疗记录、支付凭证以及工作流等敏感信息。现有的静态PII检测器无法动态感知不同任务、场景或用户角色下的隐私边界,而云端视觉语言模型(VLM)可能在决定哪些内容应被保护之前就将原始截屏上传至云端,带来隐私泄露风险。为此,本文提出MaskClaw——一种部署在边缘侧的隐私仲裁器,专门为GUI代理设计。MaskClaw在截屏离开可信用户或组织控制环境之前,首先提取本地视觉证据(如文本、图标等),然后检索用户和任务特定的策略记忆库,最终做出“允许”、“遮盖”或“询问”的决定。此外,MaskClaw引入行为驱动的技能演化机制:通过五个精心设计的演化场景(如用户纠正、取消或编辑操作),将用户的隐私反馈转化为可复用的隐私技能,这些技能经过沙箱门检查后可供后续调用。为评估方法有效性,作者构建了P-GUI-Evo基准测试,该基准基于真实UI模式、重构的HTML截屏和经过脱敏处理的标签。实验表明,仅依赖模式匹配、云端推理或简单路由的方法,要么过度确认(放行敏感信息),要么过度遮盖(影响功能),要么在同一协议下直接暴露原始截屏,而MaskClaw能在隐私保护和功能可用性之间取得更优平衡。该研究对开发注重隐私的GUI代理、边缘计算场景下的数据保护方案具有重要参考价值。

💡 推荐理由: 本文直接针对GUI代理中截屏隐私泄露这一现实痛点,提出了可在边缘侧实时决策的仲裁机制,避免了将原始数据上传至云端后才进行保护的安全盲区,对部署智能助手的个人和企业具有实际防护意义。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 3.5
Conf: 50%
👥 作者: Onur Günlü, Stefano Tomasin, João P. Vilela, Francesco Chiti, Prajnamaya Dass, Angeliki Alexiou, Utz Roedig

该论文聚焦于6G网络中集成感知与通信(ISAC)技术的隐私挑战与解决方案。ISAC是未来通信网络的关键特性,通过空间感知可提升网络性能并支持外部服务,但同时也引入了超越通信内容机密性的隐私问题。未来使用毫米波和亚太赫兹频段的6G网络可能收集或推断部署区域内人员、设备、旁观者、被动物体和环境的详细信息。这些感知数据可揭示位置和环境信息,支持行为分析(如运动或活动识别),甚至暴露生理数据(如呼吸频率或心率)。因此,必须控制空间感知能力以满足隐私需求。论文将隐私敏感的ISAC数据组织为三个感知层级:位置与环境数据、行为数据、生理数据,并以此作为全文组织原则。基于此分类,讨论了内部和外部ISAC应用,识别了与同意、透明度、数据所有权、行为分析、旁观者暴露以及敏感感知数据相关的隐私挑战,回顾了代表性解决方案方向,并概述了隐私保护ISAC的未来研究方向。该研究为6G网络设计中的隐私保护提供了系统化的分析框架,适合通信安全研究人员、6G标准制定者及隐私合规工程师阅读。

💡 推荐理由: ISAC是6G标志性功能,但其隐私挑战尚未被充分系统性梳理。本文提出的三层隐私分类(位置/行为/生理)为后续安全研究与标准制定提供了基础框架,对设计合规的6G系统至关重要。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Huikang Liu, Aras Selvi, Wolfram Wiesemann

本文针对满足 (ε, δ)-差分隐私的标量实值查询函数,设计了一类加性噪声机制,特别关注中低隐私保护水平(即ε较大或δ较宽松)的场景。作者提出的“混合机制”(mixture mechanisms)通过混合多个高斯分布来构造噪声分布,这些高斯分布具有相同的方差,但均值不同,并通过凸组合的方式调整混合权重。具体而言,该分布可以解释为零均值高斯(如分析高斯机制中使用的)与若干均值依赖于查询敏感度的高斯分布的凸组合。论文推导了实现 (ε, δ)-DP 所需方差的紧条件,并给出了高效算法计算这些方差。与广泛使用的分析高斯机制相比,混合机制在期望噪声幅值(ℓ1损失)和方差(零均值分布的ℓ2损失)上均有显著降低。在驱动本设计的低隐私保护水平下,该机制接近于最优,几乎消除了分析高斯机制的全部最优性缺口。该研究为差分隐私的噪声注入提供了一种新的理论框架,适合对差分隐私理论、隐私保护数据发布感兴趣的研究人员和工程师阅读。

💡 推荐理由: 差分隐私是保护数据隐私的核心技术,本文提出的混合高斯机制在低隐私预算下显著降低噪声,提升了数据效用,对实际部署差分隐私(如统计查询、联邦学习)有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Tianyu Zheng, Shang Gao 0006, Yubo Song, Bin Xiao 0001

本文针对现有RingCT(环机密交易)协议在处理多输入交易时效率低、匿名性弱的问题,提出了一种新型的任意多证明(any-out-of-many proof)方案。该方案是一种对数大小的零知识证明,用于证明公开列表中存在任意数量的秘密,且不泄露秘密的具体个数,克服了以往部分知识证明必须暴露秘密数量的缺陷。作者还通过通用的内积变换技术,结合Bulletproofs压缩方法,将证明大小优化至2⌈log₂(N)⌉+9。基于该证明方案,他们构建了一个紧凑的RingCT协议,能够为多输入交易提供对数级别的通信复杂度,并在匿名性上达到已知最高水平,优于Omniring等方法。此外,该协议经修改还可应用于多重环签名等场景。论文的主要贡献是提出了首个基于部分知识证明的、具有最强匿名性的RingCT协议,并展示了其在区块链隐私保护中的广泛适用性。

💡 推荐理由: 该研究提升了加密货币多输入交易的隐私性与效率,为RingCT协议提供了更强的匿名保障,对区块链隐私保护有直接价值。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 3.5
Conf: 50%
👥 作者: Kai Chen, Yan Pang, Tianhao Wang

本文聚焦于聊天代理(chat agent)记忆系统中的成员推断攻击(MIA)。现有MIA研究主要针对训练语料库或检索数据库,但代理记忆包含敏感的用户-代理交互、检索事实和用户偏好,其隐私泄露风险尚未被充分探索。作者提出了一种统一的攻击方法——多召回记忆MIA(MRMMIA),利用多个召回探针(multiple recall probes)从代理中提取成员信号,覆盖黑盒、灰盒和白盒三种设定。实验结果显示,MRMMIA在多个指标上持续优于基线方法。该研究首次系统性地评估了聊天代理记忆系统的成员泄露风险,为相关隐私评估提供了初步框架。主要贡献包括:定义了代理记忆MIA问题、提出了可跨设定使用的通用攻击方法、以及通过实验揭示了代理记忆的隐私脆弱性。适合关注大语言模型隐私、系统安全的研究人员和工程师阅读。

💡 推荐理由: 随着聊天代理广泛应用,其记忆模块可能存储敏感用户信息。该研究首次系统性地揭示了代理记忆面临成员推断攻击的风险,对隐私合规与安全设计有重要启示。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 3.5
Conf: 50%
👥 作者: Shantanu Sharma, Ethan Myers, Lorenzo De Carli, Ritwik Banerjee, Indrakshi Ray

本文指出当前数字隐私研究过度聚焦于欧盟通用数据保护条例(GDPR)等少数西方监管框架,忽视了其他地区用户的隐私关切、态度和问题,造成了显著的研究盲点。作者系统性地将多个国家/地区的数据保护法律中的异构法律要求,沿着数据生命周期进行归一化,形成统一的抽象模型,该模型可作为实施此类法规的基础。进一步,文章探讨了这些法律对不同利益相关方(用户、组织、政府)的影响。本研究旨在拓宽数字隐私研究社区的视角,并为开发跨国的技术隐私解决方案提供指导原则。

💡 推荐理由: 帮助安全从业者理解数据保护法规的全球异同,避免仅以GDPR为参考导致合规盲区。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Olawale Amos Akanji, Manuel Egele, Gianluca Stringhini

该论文系统性地研究了Android权限系统中两个被忽视的过时机制,这些机制持续破坏用户知情同意:(1)权限组(permission groups)机制:用户首次授权某个权限后,后续同一组内的新权限会被静默自动授予,用户无感知;(2)普通级自定义权限(normal-level custom permissions):安装时自动授予,且允许跨应用访问,用户完全不可见。作者对AndroZoo仓库中的1930万APK(涵盖597万个独立应用标识符)进行了纵向分析,并在Android 16设备上进行了验证。在224万多个多版本应用中,381026个(17%)在已授权组内静默获得了新增权限。通过VirusTotal检测(主阈值为20),被标记为恶意软件的应用在组内扩展权限的比例高于良性应用(优势比=1.35,p<0.001);该关联在所有测试阈值下均成立,且集中在权限密集型应用中(上四分位数优势比=2.06)。此外,还识别出307个跨开发者的普通级自定义权限对,这些配对允许无关应用访问联系人、短信、位置、认证凭据、用户身份和医疗记录,而无需任何用户提示。基于公开Android API的轻量级原型在96天单设备试点中,记录了13个应用的23次静默扩展事件,表明不修改操作系统即可实现更新时的透明度。研究表明,尽管Android平台已加固十年,但同意侵蚀问题依然存在,影响范围从冷门工具到广泛部署的预装软件。

💡 推荐理由: 揭示了Android权限系统两个被忽视的历史机制如何持续导致用户隐私泄露,影响几乎所有Android应用,为安全从业者和平台开发者敲响警钟。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Onur Eren Arpaci, Florian Kerschbaum, Sujaya Maiyya

本文提出Cloak,一种新型的 oblivious 存储系统,旨在解决传统 ORAM(Oblivious Random Access Machine)在真实场景中部署效率低下的问题。ORAM 通过隐藏用户对云端数据的访问模式来防止侧信道攻击,但其高昂的通信开销(通常比非保护基线高数十倍)阻碍了实际应用。Cloak的核心创新在于利用真实工作负载中普遍存在的时间局部性——即最近被访问的数据更可能被再次访问——来显著提升性能。具体而言,Cloak 让服务器流量遵循一种固定的“近期偏置”模式,即访问概率随数据被访问的时间衰减,然后将真实查询尽量填充进这种预定义的流量模式中。当工作负载表现出时间局部性时,真实查询与流量模式高度匹配,从而大幅降低额外开销。实验表明,对于 Netflix 点击流和以太坊交易轨迹这两种具有强时间局部性的数据集,在单台机器上 Cloak 分别实现了每秒 165,000 次和 157,000 次操作,开销仅约为非 oblivious 未加密基线的 1.1 倍。重要的是,这种启发式优化仅影响性能,不影响安全性——Cloak 的 oblivious 性质依赖于其所遵循的固定流量模式,而非查询的真实分布。因此,即使攻击者观察到模式化的流量,也无法从中推断出实际访问模式。本文的主要贡献在于:1) 识别并利用了时间局部性这一真实工作负载的简单属性来优化 ORAM;2) 证明了在特定条件下,启发式 oblivious 方案可以接近非 oblivious 系统的性能;3) 通过在大规模真实轨迹上的实验验证了 Cloak 的高吞吐量和低开销。本文对于研究安全存储和隐私保护的学者、以及寻求在云环境中部署高安全存储系统的工程师具有重要参考价值。

💡 推荐理由: Cloak大幅降低了ORAM的实际部署门槛,使得在云存储中保护访问模式成为可能,对数据隐私保护技术有重要推动作用。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Ramon G. Gonze, Natasha Fernandes, Heber H. Arcolezi, Catuscia Palamidessi, Nataliia Bielova

本文针对本地差分隐私(LDP)协议缺乏系统化比较方法的问题,提出了基于定量信息流(QIF)的分析框架。当前LDP领域通常使用隐私预算ε作为隐私度量,但ε仅能约束最坏情况下的区分性;其他比较则依赖效用驱动分析,即针对给定隐私预算ε评估机制保留数据效用的能力。这两种方法都无法全面评估协议面对不同攻击者模型时的安全性。本文通过将LDP机制建模为概率信道,利用细化(Blackwell序)概念建立更原则化的分类,从而判断一个协议是否在所有可能的攻击者面前本质上优于另一个协议,并讨论其对效用分析的影响。具体地,作者对七种主流协议进行了形式化QIF分析,包括广义随机响应(GRR)、局部哈希变体(BLH、OLH)、一元编码方案(SUE、OUE)以及直方图编码阈值化(THE)。分析发现,一些先前被认为“最优”的协议实际上与其他协议不可比或被严格主导。该工作弥合了LDP与形式化方法社区之间的鸿沟,实现了对本地隐私系统的原则化、攻击者感知推理。

💡 推荐理由: 为LDP协议提供了一种基于信息流的严谨比较框架,帮助安全从业者量化和理解不同协议在面对各种攻击者时的实际隐私保障,避免仅依赖ε或效用指标带来的误导。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Gaoyi Chen, Yan Huang, Chenxi Qiu

该论文针对车辆轨迹数据发布中的隐私保护问题,提出了一种上下文感知的度量差分隐私(Context-aware mDP, C-mDP)框架。现有度量差分隐私(mDP)机制通常独立地扰动每个位置记录,忽略了轨迹数据中时间上相邻位置之间的上下文依赖关系,导致发布数据的效用损失较大。C-mDP将保护秘密定义为上下文增强记录(当前位置结合历史上下文),并在该增强域上实施度量不可区分性,从而将上下文信息纳入隐私保护模型。为了实现最优机制,作者将C-mDP机制设计建模为一个线性规划(LP)问题,目标是最小化期望效用损失同时满足C-mDP约束。为解决LP规模过大的问题,利用当前位置与上下文变量之间的条件独立结构,推导出简化公式,大幅减少了决策变量和约束数量。使用真实车辆移动数据集进行实验,与标准mDP基线方法(如平面拉普拉斯机制)比较,结果表明在相同隐私预算下,C-mDP始终能获得更高的数据效用,同时满足所需的度量隐私保证。该工作适合隐私保护研究人员、移动服务开发者及智能交通系统设计者阅读。

💡 推荐理由: 该研究提升了轨迹数据发布中隐私与效用的平衡,为车联网、位置服务等场景提供了可落地的隐私保护方案。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Yuki Nakamura

本文将Nakamura (2026) 在单期Kyle模型中提出的隐私补贴封闭形式解推广至连续时间框架。研究背景是自动化做市商(AMM)在面对噪声订单流时的隐私与市场效率权衡。核心问题:在连续时间Kyle模型中,当做市商观察到被独立布朗运动扰动(扩散强度σ_ε)的聚合订单流时,如何量化隐私噪声对流动性提供者收益的影响。方法上,论文建立了马尔可夫线性均衡,得到价格影响系数λ=σ_v/√(σ_u^2+σ_ε^2)(时间常数),并推导出在[0,1]时间段内从协议流动性池向交易者的累积期望转移为|Π_M|=σ_v σ_ε^2/√(σ_u^2+σ_ε^2)。主要贡献:1)证明了累积隐私补贴与损失-再平衡(LVR, Milionis et al. 2022)之间的结构对偶性,将隐私噪声福利识别为订单流观察视角下的LVR价格观察缺口;2)完成了在隐私聚合信息环境下量化承诺型AMM盈亏平衡费用的理论体系。该研究为理解DeFi中隐私保护机制的市场影响提供了数学基础。适合对市场微观结构、博弈论和去中心化金融理论感兴趣的读者。

💡 推荐理由: 虽然论文主题偏理论,但它揭示了隐私噪声在AMM中可作为隐性补贴,影响流动性提供者收益。安全从业者需关注此类模型如何影响隐私增强型协议的设计与风险评估。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.4)
推荐 9.5
Conf: 50%
👥 作者: Lukas Aumayr, Kasra Abbaszadeh, Matteo Maffei

该论文提出了一种名为Thora的协议,旨在解决区块链支付通道网络中多通道更新的原子性和隐私保护问题。在现有的闪电网络等通道网络中,多跳支付通常依赖哈希时间锁合约(HTLC)来实现原子性,但HTLC存在隐私泄露(如路径可追踪)和资金锁定效率低等问题。Thora通过引入一种新的原子交换机制,结合了同态承诺和零知识证明,使得多个通道的状态更新能够原子性地提交,同时隐藏了通道间的关联和路径信息。具体而言,Thora采用了一种基于适配器签名的变体,允许参与方在不知道彼此秘密的情况下达成一致,并通过加密承诺确保所有更新要么全部执行,要么全部回滚。此外,协议利用零知识范围证明来验证通道余额的合法性,而无需公开具体数值。实验表明,Thora在典型拓扑下的通信轮次与HTLC相当,但显著降低了链上交互频率,并提供了更强的隐私保护。该工作适用于需要多跳支付或跨通道原子交换的场景,如去中心化金融(DeFi)中的原子交换或闪电网络的隐私增强。

💡 推荐理由: Thora同时解决了支付通道网络的原子性和隐私问题,这是当前区块链通道技术(如闪电网络)的痛点,对于提升Layer 2可用性和安全性具有重要意义。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Yahya Hmaiti, Mykola Maslych, Amirpouya Ghasemaghaei, Trung Cuong Dang, Corey Pittman, David Mohaisen, Joseph J. LaViola

该论文针对现有隐私测量工具(如CFIP、IUIPC、PAQ)早于GDPR超十年、仅关注隐私关切而忽略用户对具体监管权利(如数据可携带权、删除权、自动化决策权)偏好的问题,提出了一种基于GDPR的隐私偏好测量项目库(GPPI)。研究方法包括:从全部99个GDPR条款中提取669条陈述,经过两轮专家审查达成完全共识;通过语义聚类形成10个父主题和87个子主题;再经50名隐私专家(每主题5人)以≥4/5投票保留阈值进行共识审查,最终得到包含9个父主题、73个子主题、共527个项目的测量库。每个父主题包含18-112个项目,每个子主题1-29个项目,专家平均配对一致性约85%。该工作引入了与监管机制对齐的用户偏好互补测量维度,使从业者能够评估用户对GDPR合规政策中各项权利的重视程度。适合隐私研究人员、政策制定者及合规设计从业者阅读。

💡 推荐理由: 为隐私从业者提供了直接测量用户对GDPR具体权利偏好的系统化工具,弥补了现有工具仅关注隐私关切而忽视监管偏好的空白,有助于设计更符合用户期望的合规策略。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Yannik Dittmar, Marvin Jerome Stephan, Thomas Völkl, Matthias Hollick, Jiska Classen

该论文首次对苹果的私有云计算(Private Cloud Compute, PCC)系统进行了逆向工程分析,旨在评估其隐私保护声明的可信度。PCC是苹果为在移动设备上集成AI而设计的隐私优先计算架构,其核心宣称包括不存储用户数据、用户输入与账户不可关联。尽管苹果公开了大部分系统规范,但编译后的二进制文件缺乏符号、不可重现构建,导致规范与实际部署之间存在潜在差异。此外,底层模型和查询接口未公开,限制了学术评估。研究者通过逆向工程移动设备上的PCC实现,成功打开了非公开接口,允许在本地设备上执行自定义PCC查询,并独立对PCC模型进行了基准测试。他们发现当前实现中存在一些与隐私承诺的偏差,例如某些日志行为可能暴露用户交互信息。该研究还公开了PCC基准测试框架,为后续隐私评估提供了工具。主要贡献包括:首次详细的PCC逆向工程、开放非公开接口、独立模型性能评估以及公开测试框架。适合关注移动AI隐私、苹果安全架构以及云隐私方案验证的研究人员和安全从业者阅读。

💡 推荐理由: 评估苹果PCC隐私承诺的真实性,发现闭源二进制与规范间的差距,为验证隐私保护AI系统提供方法。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Yihan Wang, N. Asokan

本研究关注扩散语言模型(DLM)中的训练数据记忆与提取问题。以往对于大语言模型记忆性的研究几乎完全基于前缀条件提取,这适合自回归模型,但扩散语言模型可以在任意位置去噪被遮蔽的token,因此仅用前缀探测会低估训练数据提取的风险。为真实建模DLM中训练数据的可提取性,作者提出了"填充提取"(infilling extraction)协议,该协议由任意二元掩码参数化,涵盖前缀条件提取并考虑DLM的双向归纳偏差。在LLaDA-8B和Dream-7B模型上,针对五种提取模式、三种训练流程和三个语料库(涵盖逐字和部分泄露)进行了实验。结果显示,掩码几何形状控制着可提取性:边缘条件掩码提取的逐字序列比前缀条件掩码多三倍,且双向访问打开了自回归模型无法使用的通道。特别是,一个能够访问训练数据(其中个人可识别信息已被编辑)的现实攻击者,从DLM中提取已编辑电子邮件地址的召回率甚至高于从规模匹配的自回归模型中提取。解码的可调参数显著影响提取性能,而后续的监督微调阶段并未消除先前的记忆。本工作揭示了扩散语言模型在训练数据泄露方面的独特风险,强调了在部署前需评估此类模型的隐私安全性。

💡 推荐理由: 扩散语言模型因其双向去噪机制,训练数据记忆风险远超此前认知,传统前缀提取评估严重低估泄露程度,安全从业者需重新审视此类模型的隐私安全评估方法。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Joydeep Chandra

该论文提出了CHRONOS,一种针对时态知识图谱数据市场的三层架构,旨在解决静态设计中的三个耦合失效问题:陈旧混合索引导致召回率下降、静态Shapley定价在分布偏移后价值误分配、未协调的代理过度消耗共享差分隐私预算。第一层采用神经ODE时间衰减来更新索引边,提供每查询预期召回损失界Big-O(Pq λ Δt),并通过单调包络保证将边界松弛降至观测损失的1.8-3.2倍。第二层将Shapley估值基于检测到的变化点进行条件调整,并在噪声下提供有限样本误差保证。第三层使用EXP3-IX算法实现Big-O(√(T log T))遗憾界,同时通过矩会计强制执行ε、δ差分隐私。CHRONOS每个epoch发布一个通过高斯机制私有化的亲和矩阵;所有检索和排名均为后处理,不增加额外隐私成本。论文提供了多epoch结算、500卖家的可扩展性分析以及与加速基线的比较。在四个基准上,CHRONOS在10%召回率下达到0.937召回率、每秒2.74次查询、161 ms延迟,在zCDP组合下总ε为4.25,δ=10^{-6}。结果表明这是一个有竞争力的操作点。局限性在于此隐私水平下发布的估值仍受噪声主导;效用主要来自低敏感度统计驱动的公共索引路由和自适应调度。

💡 推荐理由: 该研究面向数据市场中多代理协调与差分隐私的交叉问题,为安全从业者提供了如何平衡隐私、效用与性能的新思路,特别是对涉及敏感知识图谱的共享数据场景具有参考价值。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Guanlong Wu, Zhaohan li, Yao Zhang, Zheng Zhang, Jianyu Niu, Ye Wu, Yinqian Zhang

大型语言模型(LLM)依赖键值(KV)缓存加速推理,许多服务系统进一步在用户请求间共享KV缓存以减少冗余计算。然而,无限制的跨用户共享引入了侧信道漏洞,攻击者可以通过探测缓存是否命中来推断用户输入。现有防御完全禁用共享以避免泄漏,但这种粗粒度的策略牺牲了巨大的复用潜力,因为提示中通常包含大量隐私无关的片段,如系统指令或公开可访问的材料。基于此,本文提出CachePrune,一种隐私感知的KV缓存共享机制,实现在请求之间对KV条目进行细粒度复用。实现这种细粒度需要令牌级别的缓存管理,因为可复用片段因敏感性掩蔽而在长度和位置上变化,使得复用比现有粗粒度方案中使用的固定大小或句子级分块更复杂。具体而言,CachePrune通过解决两个关键挑战使细粒度复用变得可行:准确高效地推导可复用KV片段,以及在可变长度跨度上高效检索它们。作者在vLLM上实现了CachePrune,并在三个数据集上进行了评估,结果表明它消除了通过KV缓存重用侧信道的直接泄漏,同时与最先进的方法相比,将TTFT(首个令牌时间)降低了4.5倍,缓存命中率提高了44%。本文的主要贡献包括:提出隐私感知的细粒度KV缓存共享框架,设计令牌级别的缓存管理和检索算法,并通过实验证明了其在隐私保护和性能提升上的有效性。适合对LLM推理系统安全、隐私保护和性能优化感兴趣的研究人员阅读。

💡 推荐理由: LLM推理系统中跨用户KV缓存共享在提升效率的同时引入了隐私侧信道泄漏风险。CachePrune首次实现了细粒度隐私感知的缓存复用,在不牺牲性能的前提下消除泄漏,对大规模LLM服务的隐私保护有重要意义。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 3.5
Conf: 50%
👥 作者: Yutong Jin, Zelin Zhang, Zhijin Lyu, Jianbing Ni

本文系统性地研究了OpenClaw这一本地可执行AI代理系统的安全、隐私与伦理风险及可追溯性挑战。OpenClaw支持自然语言交互和真实世界任务完成,在个人助理、办公自动化、跨平台任务管理和信息集成方面展现出强大潜力。然而,这种高度权限的代理集成到个人和组织数字环境中会引发严重的安全、隐私和伦理问题。论文通过分析其系统架构、核心功能、部署模型和典型应用场景,揭示了持续性本地存储、工具调用、跨上下文信息聚合、多用户交互以及插件与外部服务集成等环节存在的风险。这些风险构成了该技术可信部署和广泛采用的主要障碍。最后,论文总结了AI代理在安全防御、隐私保护、伦理治理和可追溯性方面的开放挑战,呼吁研究人员、开发者、部署者和监管者共同努力,构建更安全、可靠、可信的AI代理系统。

💡 推荐理由: 随着AI代理越来越多地融入个人和企业环境,类似OpenClaw的高权限代理引入的新攻击面需引起安全团队高度重视,以防范数据泄露、权限滥用等风险。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 9.5
Conf: 50%
👥 作者: Jiang Zhang 0003, Konstantinos Psounis, Muhammad Haroon, Zubair Shafiq

在线行为广告及其相关的跟踪技术对用户隐私构成严重威胁。现有的隐私增强工具(如广告拦截器、防跟踪插件)在面对日益复杂的广告和跟踪系统时效果有限。为此,本文提出了HARPO(一种基于学习的系统),旨在通过混淆手段颠覆在线行为广告。HARPO采用强化学习(Reinforcement Learning)框架,自适应地在用户的真实页面浏览中穿插访问虚假页面,从而扭曲跟踪器对用户浏览画像的认知。具体而言,HARPO将用户与跟踪器的交互建模为一个序贯决策问题,智能体(agent)根据当前状态选择行动(访问真实页面或虚假页面),以最大化隐私收益(如错误兴趣分段数量、出价干扰等)。实验评估基于真实世界的用户画像和广告定向模型,结果表明HARPO能够触发超过40%的错误兴趣分段,并将广告出价提升6倍以上(相比基准)。与现有的混淆工具相比,在相同开销下,HARPO的隐私提升幅度高达16倍。此外,HARPO在对抗检测方面也具有更好的隐蔽性,能够有效躲避跟踪器对混淆行为的识别。本研究的核心贡献在于:首次将强化学习应用于广告混淆领域;在真实广告系统中验证了有效性;展示了比现有方法更优的隐私保护效果与抗检测能力。适合关注在线隐私、广告技术、强化学习应用的安全研究人员阅读。

💡 推荐理由: 在线行为广告是用户隐私的重大威胁,现有防护工具效果有限。HARPO提出了一种全新的、基于强化学习的自适应混淆方法,显著优于现有方案,为隐私保护提供了新的技术路径。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Rui Li, Wenyuan Wu, Weijie Miao

全同态加密(FHE)仅支持加法和乘法运算,因此在FHE环境下进行神经网络推理时,需要用多项式近似替代ReLU激活函数。传统方法通过在经验激活区间上进行多项式拟合来控制逼近误差,通常需要较高次数的多项式,导致同态求值开销增加。然而,分类结果仅由最终logit的决策边界决定,激活函数的局部近似误差不一定影响分类准确性。本文从决策感知的角度重新审视ReLU替换问题:给定一个训练好的单隐层ReLU MLP和一个指定的校准集,能否在不重新训练的情况下,找到一个低次(二次)HE友好的多项式替换ReLU,同时保持校准集上的决策结果?作者聚焦于二次替换(最低次的保持单单元非线性的选择)。对于在升维空间中正间隔可分的校准集,他们将二次替换建模为线性可分问题,给出了校准无损替换的充要条件,并提出了构造系数的算法。当正间隔条件不成立时(通常由少数误分类校准样本导致),他们通过约简凸壳和拉格朗日对偶软间隔松弛扩展了相同的几何框架,从而限制任何单个样本的影响,将问题转化为较小的凸二次规划,得到近似可行的系数,并在校准集决策上具有较高的经验一致性。特别地,在最大权重上限μ=1时,约简凸壳松弛退化为严格可分情况下的凸壳分离;该松弛连续地扩展了精确理论。在CKKS加密方案下,该二次替换在多个基准测试上匹配明文top-1精度,激活模块运行速度比Remez-7快3.7–4.1倍,端到端速度提升1.18–1.68倍。本文方法适用于需要FHE推理且希望降低多项式次数的场景,尤其适合隐私计算和机器学习即服务(MLaaS)中处理敏感数据的情况。

💡 推荐理由: 该研究提出了一种决策感知的方法来近似ReLU,显著降低FHE推理中激活模块的计算开销,同时保持分类精度。对于隐私计算和同态加密部署具有实际应用价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Carter Slocum, Yicheng Zhang 0004, Nael B. Abu-Ghazaleh, Jiasi Chen

本研究探讨了在增强现实/虚拟现实(AR/VR)环境中,利用用户的头部运动作为侧信道来窃取键盘输入。作者提出了一种攻击方法,通过分析用户佩戴AR/VR头显时自然产生的头部运动(如打字时头部微小的摆动),使用深度学习模型将运动模式映射到键盘按键。实验表明,该方法能够以较高准确率重建用户输入的文本,从而暴露敏感信息。这项研究揭示了AR/VR设备中新一类隐私威胁,对用户输入安全提出了挑战。

💡 推荐理由: AR/VR设备日益普及,这种隐蔽的侧信道攻击可能在不被察觉的情况下窃取密码等敏感输入,安全从业者需要了解并防范。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Duc Bui, Brian Tang, Kang G. Shin

本文提出了一种自动检测浏览器扩展隐私实践不一致性的系统 ExtPrivA。浏览器扩展在提供额外功能的同时,能够访问并收集用户数据。尽管扩展通过多种形式(如隐私政策和仪表板披露)告知用户其数据实践,但现有研究忽视了实际数据收集行为与隐私声明之间的潜在差距。ExtPrivA 通过从隐私政策和仪表板披露中提取隐私声明,形成对扩展隐私实践的清晰解释;模拟用户交互以触发扩展功能,并分析网络请求的发起者,准确识别从浏览器发送到外部服务器的用户数据。端到端评估显示,ExtPrivA 能以 85% 的精确率检测隐私声明与实际数据收集行为之间的不一致。对 Chrome Web Store 上 4.72 万个扩展的大规模研究发现,820 个扩展存在 1290 个与隐私声明不一致的数据流;更严重的是,360 个扩展的仪表板披露和隐私政策中发现了 525 对矛盾的隐私声明。这些差异被视为严重违反商店政策,可能误导用户并构成高隐私风险。本文工作揭示了浏览器扩展隐私声明中的关键问题,为提升扩展生态的隐私透明度和合规性提供了技术手段。

💡 推荐理由: 浏览器扩展的隐私声明与实际行为不一致会误导用户并违反平台政策。ExtPrivA 提供了一种自动化验证手段,帮助安全分析师和平台监管者发现隐藏的隐私风险。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
INFO
PAPER 2026-05-20

Information Leakage Envelopes

推荐 3.5
Conf: 50%
👥 作者: Sara Saeidian, Carlos Pinzón, Catuscia Palamidessi

本文在点对点最大泄漏(PML)框架下研究隐私保证的两个要求:对后处理具有鲁棒性,以及能限定信息泄漏超过给定阈值的失败概率。作者首先分析两种受(近似)差分隐私启发的候选定义,发现两者均无法同时满足上述要求。为此,引入PML包络(PML envelope)概念,它度量在机制输出经过任意后处理后关于秘密的最大泄漏量。通过构造,PML包络同时满足鲁棒性和失败概率上界两个性质。文章讨论了包络的基本结构性质(如单调性),推导了通用上下界,并针对两种广泛使用的隐私机制——高隐私域下的PML极值机制和随机响应——进行具体分析。该工作将PML包络确立为一种自然且在操作上有意义的定义,用于提供在任意下游变换下仍能保持的隐私保证。

💡 推荐理由: 为隐私机制设计提供了新的理论工具,确保隐私保证在后处理下依然有效,对安全从业者理解数据发布中的隐私泄漏边界具有参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Pavan Srihari Darbha, Mauro Conti, Eleonora Losiouk, Rajib Ranjan Maiti

该论文研究了人脸识别系统中背景信息对图像相似度度量的影响。作者指出,通常人脸识别的准确度依赖于人脸及其表情,但背景中可能包含大量额外信息,这些信息可能对用户隐私构成威胁。实验中,作者使用DeepFace人脸识别系统,对六组不同数据集(包括不同种族、不同图像质量)的图像进行灰度化和背景白化预处理,然后计算原始图像与预处理图像之间的欧几里得距离(L2相似度)。结果表明,灰度化或背景白化使得图像变得不相似,甚至达到无法识别的程度。进一步发现,背景的影响在不同种族群体(如东亚、印度、非洲/非裔美国人)之间存在差异。作者强调,人脸图像背景中的信息可能显著且对隐私构成风险,并提出了如何识别具有较高隐私泄露风险的图像这一开放问题。该研究揭示了当前人脸识别系统在隐私保护方面的盲点,即背景信息可能被无意中用于识别或泄露用户敏感信息。

💡 推荐理由: 该研究揭示人脸识别系统可能因背景信息而泄露用户隐私,且影响因种族而异,对生物识别系统的隐私合规设计具有重要警示意义。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.4)
👥 作者: Farhad Farokhi

该论文针对分布式量子传感器网络中的精度与隐私权衡问题,建立了量子费舍尔信息(QFI)对偶性。具体而言,对于由 N 个传感器组成的网络,每个传感器本地编码相位参数,考虑任意 N 量子比特探针态,对于任意两个正交的单位传感方向 w 和 v,其对应的 QFI 之和满足 F_Q(w^T θ) + F_Q(v^T θ) ≤ N。当 N=2 时,所有赤道态均达到等式;当 N≥2 时,GHZ 态也达到等式。特别地,当在方向 w 上达到海森堡极限精度(即 F_Q(w^T θ)=N)时,该界限饱和,同时迫使所有其他独立方向的 QFI 为零。这一现象可解释为分布式量子传感中的参数隐私条件:对目标参数实现海森堡极限精度后,任何其他可能侵犯隐私的备选估计都无法进行。论文从理论上揭示了量子传感网络中超精密测量与隐私保护之间的内在制约关系,为设计兼具高精度与隐私保护的量子传感协议提供了理论基础。

💡 推荐理由: 该工作首次从量子信息论角度阐明分布式传感中的精度-隐私权衡,对设计隐私保护的量子测量方案具有理论指导意义。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Ali Mahdavi, Azadeh Zamanifar, Amirfarhad Farhadi, Omid Kashefi

该论文提出了一种高效的联邦学习因果遗忘方法 HF-KCU,用于在不完全重训练的情况下移除特定客户的数据贡献,以满足隐私法规(如 GDPR)的数据删除要求。传统方法从头重训练计算成本极高(O(d^3)),而 HF-KCU 通过 Krylov 子空间中的共轭梯度迭代近似影响函数,将复杂度降至 O(kd)(k<<d)。其核心创新包括:(1) 因果加权机制,仅让持有被删除数据的客户端接收参数更新,避免对其他客户端产生虚假影响;(2) 能够处理有界对抗性扰动(对 Hessian 和梯度的扰动),在现实威胁模型下提供优雅的性能退化。实验在 CIFAR-10、MNIST、Fashion-MNIST 上使用 ResNet-18、SimpleCNN 和 ViT-Lite 架构验证:在 CIFAR-10 上,HF-KCU 比重训练快 47.75 倍,测试精度仅下降 0.60%(71.16% vs 71.76%);成员推理攻击在遗忘集上的成功率为 0.499,与重训练模型一致,证明有效恢复了隐私。论文还提供了收敛性保证,证明 Krylov 近似误差随 O((κ^(1/2)-1)/(κ^(1/2)+1)) 衰减(κ 为 Hessian 条件数)。该方法的精确性和效率使其适用于异步删除请求且计算预算受限的生产联邦学习系统。

💡 推荐理由: 联邦学习需频繁响应用户数据删除请求,但重训练代价高昂。HF-KCU 以近乎无损的精度和数十倍加速实现高效遗忘,且能抵抗对抗性扰动,为合规性提供了切实可行的工程方案。

🎯 建议动作: 研究跟进,评估是否可集成到现有联邦学习框架中。

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Yuki Nakamura

该论文在经典的Glosten-Milgrom(1985)顺序交易模型框架下,引入了一个信息论隐私机制:市场做市商观察到的交易方向被一个二元翻转信道(翻转概率η)扰动。在贝叶斯市场做市商定价规则下,论文推导出了均衡买卖价差的闭式解为 μ(1-2η)Δ,其中μ为知情交易者比例,Δ为资产价值范围。福利分解揭示了一笔从协议流动性池到交易者的每笔交易转移 μηΔ——称为“隐私补贴”,这与先前在连续高斯Kyle模型中建立的隐私补贴概念相类似。该结果将隐私补贴概念从连续高斯环境扩展到了离散两状态微观结构,证明了这一概念在两个经典模型中的稳健性。主要应用场景为基于MPC(安全多方计算)的撮合引擎,其中引擎基于带差分隐私噪声的方向信号进行定价。论文通过理论推导和数学证明,展示了在金融市场微观结构中引入隐私保护机制对市场质量和福利的影响。适合对机制设计、市场微观结构、隐私保护经济学感兴趣的研究者阅读。

💡 推荐理由: 首次在离散状态Glosten-Milgrom模型中量化隐私对市场质量的影响,为去中心化金融(DeFi)中的隐私保护撮合机制设计提供理论基础。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.4)
👥 作者: Yasmine Hayder

知识图谱(KG)作为链接数据的强大表示,具有灵活性、语义丰富性,并支持知识丰富化和推理,帮助数据所有者组织和利用异构数据提供个性化服务。然而,真实世界的知识图谱往往不完整,隐藏了真实事实或缺失有价值信息。知识图谱嵌入(KGE)技术常用于推断缺失信息,但基于KGE的推理可能无意中暴露敏感用户属性,即使此类数据未显式存储。本文研究了KGE推理带来的隐私风险,重点关注属性推断攻击:攻击者试图从看似非敏感的输出中推断用户敏感属性。我们提出并评估了一个框架,通过对KGE输出应用后处理消毒技术来缓解这些隐私风险。初步结果表明,此类攻击对KGE模型输出有效,并探索了采用随机化方法时推荐质量与隐私保护之间的权衡,突出了未来需要尝试更先进技术以解决该问题的必要性。

💡 推荐理由: 揭示知识图谱嵌入在推理过程中可能泄露用户敏感属性的隐私风险,为防御方设计隐私保护机制提供依据。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.4)
👥 作者: Mohammad Hossein Gholamrezazadeh, AhmadReza Montazerolghaem

本文提出一个名为XAI FL-IDS的分布式入侵检测系统框架,旨在解决传统集中式IDS存在的两大局限:隐私泄露和缺乏可解释性。当前大多数IDS依赖集中式检测,要求IoT节点将原始数据发送至服务器,不仅增加网络开销,也无法保证数据隐私;同时,传统模型仅报告攻击与否,却不解释特征如何影响决策。作者首先通过联邦学习(FL)实现隐私保护:每个节点在本地训练数据,仅将更新参数(而非原始数据)上传至中央服务器,从而消除数据转移的隐私顾虑。其次,在本地节点和中央服务器两个层级的检测结果上,均使用SHAP(Shapley Additive Explanations)进行可解释性分析,提供决策过程的详细洞察。框架包含一个中央服务器和10个客户端,采用Edge-IIoTset数据集,并在客户端间均衡分布类别。每个客户端运行XGBoost模型。实验表明,该方法在入侵检测中表现稳健,准确率超过99%,有时可达100%。联邦学习的引入保证了每个本地节点网络信息的机密性。本文贡献在于将联邦学习与可解释AI有机结合,为分布式IDS提供了隐私保护与透明度兼具的解决方案。

💡 推荐理由: 该框架同时解决隐私和可解释性两个痛点,使IDS更适用于IoT等资源受限、数据敏感的场景,为安全运营提供可追溯的决策依据。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Ananta Soneji, Vaughn Hamilton, Adam Doupé, Allison McDonald, Elissa M. Redmiles

该论文针对OnlyFans内容创作者面临的数字威胁和安全实践进行了定性研究。OnlyFans是一个基于订阅的内容平台,创作者常面临身份暴露、骚扰、跟踪、恶意泄露等风险,但现有研究缺乏对创作者群体特有安全挑战的理解。研究者通过半结构化访谈(n=25)和主题分析,深入探讨了创作者对数字安全的认知、威胁体验(如网络跟踪、虚假信息、经济欺诈)以及应对策略(如匿名化身份、使用虚拟私人网络、限制地理标签、选择性屏蔽)。研究发现,创作者普遍感到“身体安全但政治不安全”,意味着他们担心平台政策变化、法律风险以及社会污名化,而不仅仅是传统意义上的数字攻击。论文呼吁平台提供更透明的安全设置、社区规范教育以及针对性的法律支持,并建议安全社区将边缘化群体的安全需求纳入人机交互与隐私研究议程。该研究为安全从业者提供了理解非传统行业中用户安全实践的视角。

💡 推荐理由: OnlyFans创作者面临独特的隐私与安全挑战,该研究首次系统揭示其威胁模型与应对策略,有助于安全产品与政策设计更好地服务边缘化用户群体。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 9.6
Conf: 50%
👥 作者: Alexander S. La Cour, Khurram K. Afridi, G. Edward Suh

本文首次揭示了无线充电接口存在功率侧信道攻击漏洞。当智能手机通过无线充电器进行充电时,其活动状态会通过电流变化泄露给充电器发射端。研究者设计并实现了网站指纹识别攻击:在iPhone 11和Google Pixel 4上,通过分析无线充电过程中的电流轨迹,能够以超过90%的准确率识别出手机当前加载的Alexa Top Sites列表中的网站。此外,还进行了其他初步攻击实验。研究发现,该攻击的性能会随着网站内容随时间变化而下降,且无线充电侧信道与有线USB充电侧信道在信息泄露特性上相当,两者均严重依赖电池电量水平:低电量时信息泄露极少。该攻击构成重大安全威胁,因为只要设备在充电器发射端范围内,无线充电就会自动启动,用户无法阻止。本文结果对移动设备安全、侧信道防护及无线充电标准设计具有重要指导意义。

💡 推荐理由: 首次证明无线充电接口存在可实用的功率侧信道,攻击者可在数米外通过监测充电器电流获取手机活动隐私(如访问的网站),因无线充电无法被用户禁用,该威胁具有广泛影响。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
推荐 9.6
Conf: 50%
👥 作者: Jason Ceci, Jonah Stegman, Hassan Khan 0002

本论文系统性地评估了北美电子维修行业的隐私现状。研究分为四个部分:首先,通过对18家维修服务提供商的实地调研,发现大多数商家缺乏隐私政策或技术控制措施来保护用户的个人数据,技术人员可随意访问设备。其次,研究人员将装有监控设备的测试设备送往16家维修店,记录了技术人员广泛侵犯隐私的行为,包括浏览私人照片、文档、复制文件,以及清除窥探痕迹。第三,进行了112份在线问卷调查,收集用户维修经历。第四,对30名受访者进行半结构化访谈,深入理解用户体验并探讨可行的解决方案。研究发现,维修技术人员利用用户提供的密码,可轻松访问敏感数据,而用户几乎无法察觉或追责。论文最后从技术、法律和行业规范角度提出了改进建议,如强制实施隐私保护措施、加强监管和提升用户意识。该研究揭示了维修服务中隐私保护的严重缺失,为相关利益者和监管机构提供了实证依据。

💡 推荐理由: 揭示了电子维修行业中普遍存在的隐私漏洞,用户将设备交由维修后个人数据面临被窥探、复制甚至删除的风险,安全从业者需关注此类物理访问场景下的数据保护。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Mouhamed Amine Bouchiha, Mourad Rabah, Ronan Champagnat, Abdelaziz Amara Korba, Yacine Ghamri-Doudane

本文提出一个名为DARTIC的去中心化匿名声誉框架,旨在解决链上众包系统中匿名性、声誉绑定和可扩展性之间的矛盾。现有去中心化声誉系统通常无法同时满足这三个要求。DARTIC采用双账本系统,允许请求者和工作者在不同交互中使用不同假名,实现不可链接性同时保持可问责性。为了抵御女巫攻击和声誉重置攻击,利用基于zkSNARK的集合成员证明,将所有用户假名加密绑定到单个访问令牌而不暴露连接关系。在可扩展性方面,研究了两种聚合技术,将多个证明压缩为单个简洁证明以减少验证开销。此外,设计了一个自动隐私保护声誉模型,能够动态评估不同众包场景中的贡献。在众感知和联邦学习场景中实例化并评估DARTIC,结果显示:单个令牌花费的证明生成时间不到3秒;聚合将1024个证明的验证时间从8.7秒降至0.96秒;zk批处理相比纯Layer-1部署降低了超过100倍的Gas成本。实验证明匿名性、强声誉绑定和可扩展性可以在完全去中心化众包系统中同时实现。

💡 推荐理由: 该研究解决了Web3众包中匿名与声誉绑定的冲突,对去中心化身份、隐私保护声誉系统有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Brian Wang, Luis Antonio Garcia, Mani Srivastava 0001

该论文针对现代智能建筑与环境中传感器基础设施的隐私合规问题展开研究。随着传感器数量和依赖传感器数据的服务激增,居民面临大量隐私决策,难以有效管理个人信息流,导致无法充当自己的“隐私防火墙”。现有方法要求用户对隐私法规进行定性推理、理解隐私敏感上下文并应用隐私变换,这对非技术用户而言几乎不可行。为此,作者提出利用大型语言模型(LLM)在社交/法律规范推理、传感器数据理解和程序合成方面的能力,构建名为PrivacyOracle的原型系统,自动代表用户配置隐私防火墙,实现智能建筑环境中的自动化隐私决策。实验表明,PrivacyOracle在从传感器数据中识别隐私敏感状态时准确率高达98%,在衡量信息流的社会可接受性方面准确率达75%。该工作为利用LLM解决实际隐私合规问题提供了新思路,尤其适合涉及传感器数据处理的系统安全与隐私研究人员阅读。

💡 推荐理由: 该研究首次将LLM应用于智能环境中的隐私防火墙自动配置,有效减轻用户隐私决策负担,为物联网安全领域提供了可借鉴的自动化隐私合规方案。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Osama Zafar, Alexander Nemecek, Yiqian Zhang, Wenbiao Li, Debargha Ganguly, Vikash Singh, Vipin Chaudhary, Erman Ayday

该论文针对检索增强生成(RAG)系统中的隐私泄露问题,指出传统PII过滤器容易忽略上下文数据泄露,例如通过非受管属性聚类可识别个人身份。作者提出了一种隐私政策执行(PPE)框架,采用双单类密度估计器,融合文本嵌入,并引入校准的拒绝区域以处理分布外输入。通过轴分层、多LLM合成数据流水线,在医学、金融和法律领域生成数据,发现传统高斯混合基线在边界安全压力测试中失败,因为它们关注语言风格而非内容。提出的T3+OCSVM检测器在安全和边界安全数据上训练,边界AUROC达到0.93以上,同时将误报率降低44-55个百分点,并保持毫秒级延迟。与有监督MLP分类器或14B参数LLM法官相比,该框架具有优越的操作适用性,前者拒绝率高,后者存在延迟和校准问题。该方法为任何合成数据训练的分类器提供了稳健的压力测试标准。

💡 推荐理由: RAG系统在敏感领域广泛应用,现有隐私保护手段无法处理上下文推断攻击,本工作首次提出针对性的轻量级隐私政策执行框架,具有高精度和低延迟,实用价值高。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 3.5
Conf: 50%
👥 作者: Aditya Mithra, Sibi Chakkaravarthy S, Srinivas Kankanala

本文提出了一种名为BIDO(Biometric Identity Online)的无设备生物特征认证标准。传统的身份认证系统往往依赖于用户携带物理令牌、智能卡等硬件,或者存储长期生物特征模板,存在隐私泄露和资源消耗问题。BIDO旨在实现与NIST SP 800-63B中认证器保证等级2(AAL2)相当的安全强度,同时无需存储任何长期生物特征模板、面部图像或其他个人身份信息(PII)。其核心创新在于:在每次认证事件中,从实时采集的生物特征测量值(如面部图像)和用户自定义的记忆秘密(盐值)中,通过确定性算法派生出基于椭圆曲线数字签名算法(ECDSA)的密钥材料。这一过程消除了持久性私钥存储的需求,并且可以在任何商用传感器终端上完成验证。生成的凭证属于不可发现(非驻留)的WebAuthn凭证,完全兼容所有支持FIDO2的网站和服务,无需对服务器端进行任何修改。BIDO的具体流程包括:捕获200个有效的生物特征样本,使用Dlib 68点面部地标预测器进行特征提取,执行仿射面部对齐、正面门控、计算眼间中点的欧氏距离,再进行模数为8的底除量化、会话间漂移稳定,最后通过多数投票的SHA-256哈希绑定生成验证种子(Vseed)。WebAuthn凭证从Vseed中临时派生,签名后立即在内存中清零。实验基于三个主流面部基准数据集(VGGFace2、LFW、MegaFace)进行评估。结果表明:在LFW上达到99.51%的验证准确率,在MegaFace Challenge 1(含10^6干扰项)上Rank-1识别准确率为92.14%,密码学层次的错误接受率(FAR)仅为0.03%,错误拒绝率(FRR)为0.90%。该工作主要面向身份认证安全领域的研究者和开发者,尤其适用于需要强安全且尊重隐私的无密码认证场景。

💡 推荐理由: BIDO提供了一种无需专用硬件、不存储生物特征模板的高安全级别认证方案,兼容FIDO2生态,可有效降低凭证泄露和生物特征数据滥用的风险,对移动办公、在线金融等场景有重要参考价值。

🎯 建议动作: 研究跟进,评估将BIDO集成到现有FIDO2认证体系中的可行性。

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Shafizur Rahman Seeam, Zhengxiong Li, Zhiyuan Yu, Yimin, Chen, Yidan Hu

本文提出PrivScope,一种针对混合本地-云端智能体系统的任务范围披露控制机制。在混合智能体系统中,本地代理会收集用户请求的上下文(包括持久工作状态)以增强任务完成度,但这也导致了过度披露问题——云端负载中包含了与当前任务无关的敏感信息。现有解决方案要么隔离工作流以限制跨工作流泄漏,要么应用通用去敏,但都无法针对本地组装的有效载荷进行智能推理。PrivScope作为受信任的设备端有效载荷管理器,位于本地与云端大语言模型之间,强制执行“任务范围披露”原则:敏感信息仅在必要且以最小披露形式发送到云端。其核心方法是:从组装的有效载荷中提取披露单元,将直接标识符和账户关联值保留在本地;其余单元通过云端必要性控制,确定哪些实际需要发送;必须发送到云端的单元会被抽象为任务所需的最不具体的表示。在三个商业云端大语言模型(GPT-4o-mini、Gemini 2.5 Flash等)上,使用100个医疗预约工作流进行实验,PrivScope将个人资料泄漏率从17.7%降至0.0%,重识别攻击成功率从64.3%降至23.1%,同时在所有测试模型上实现了最高的候选召回率,且任务成功率接近未保护基线。在五个本地骨干模型上增益保持一致,在商用硬件上仅增加数秒设备端延迟。

💡 推荐理由: 该研究直接针对混合智能体系统中敏感信息过度暴露的安全痛点,提出一种不依赖云端修改的轻量级设备端防护机制,对保护用户隐私和满足合规要求具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Chuxu Song, Hao Wang, Richard Martin

本文提出了一种新的隐私风险:攻击者可以通过分析加密网络流量的元数据(如数据包长度和到达间隔时间序列),推断用户在线浏览时的“persona”(角色或行为模式),而不仅仅是访问了哪个网站。传统网站指纹识别(WFP)主要关注识别用户访问的网站,但本文首次系统性地量化了现代网站中persona泄露的风险。为此,作者构建了一个基于LLM驱动的多智能体浏览框架。该框架利用计算机代理(computer-use agent)在可控的persona约束下与真实网站交互,并收集对应的加密流量迹。在形式化定义中,作者考虑了闭集和开集两种场景,并评估了现有WFP模型是否已经隐含了persona信息,以及能否以低成本放大这些信息。在10个现代网站和15个persona(加上一个开集类别)的实验设置中,persona推断在混合网站流量上达到了约84%的准确率;此外,通过轻量级多任务学习目标,可以在保持约93%的网站分类基线性能的同时,将persona推断准确率提升至约80%。实验结果表明,加密流量元数据不仅可能泄露用户访问的网站,还可能泄露用户的浏览方式和身份特征。该研究对在线隐私保护提出了新的挑战,适合隐私研究员、网络安全分析师和浏览器开发者关注。

💡 推荐理由: 揭示了加密流量元数据可被用于推断用户行为模式(persona),这是一种超越传统网站指纹识别的新型隐私泄露;可能被用于定向广告、用户画像甚至社交工程攻击。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
推荐 8.5
Conf: 50%
👥 作者: Alex Lynham, Geoffrey Goodell

该论文从隐私角度出发,论证内生代币(如加密资产)不具备货币属性。作者首先对公共、无需许可账本上的代币进行分类,将其与私人发行的稳定币及央行数字货币(CBDC)设计方案进行对比。随后,论文借鉴Kahn等人在《货币即隐私》中对现金与简化信用的分析框架,将其扩展到公共、无需许可账本的场景。研究发现,大多数公共账本采用基于账户的余额抽象,导致默认状态映射到《货币即隐私》中最有害的代理交互模型。核心结论有三:第一,区块链经济体系缺乏类似现金的原语;第二,稳定币本质上无法填补这一角色;第三,网络依赖内生代币提供安全性,将导致即使持有隐私保护资产也面临相同风险——因为该资产依赖与内生代币相同的全局账本状态。论文主要贡献在于澄清了代币分类与货币属性的关系,并指出了当前区块链隐私设计的根本局限。适合区块链安全研究员、隐私保护设计者及金融科技政策制定者阅读。

💡 推荐理由: 该研究从经济学与隐私交叉视角揭示了现有区块链系统的结构性缺陷,提醒安全从业者:依赖内生代币的隐私资产并非真正的现金等效,其安全性受制于底层账本状态,可能引发系统性隐私泄露风险。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Wenhao Wang, Shujie Cui, Hui Cui, Xingliang Yuan

这篇论文重新审视了差分隐私随机梯度下降(DP-SGD)的安全分析。DP-SGD广泛应用于机器学习中保护训练数据,其隐私保证通常通过一个安全游戏来分析,攻击者试图从机制输出中推断目标记录是否在训练集中,隐私泄露由隐私曲线(假阳性率作为假阴性率的函数)表征。论文发现现有形式化分析与常见DP-SGD实现之间存在不匹配:现有分析通常将DP-SGD及其变体建模为子采样高斯机制(SGM),即对泊松采样的批次计算裁剪梯度和并添加高斯噪声。然而,许多实际实现中额外进行了归一化步骤:将含噪梯度之和除以预期批次大小或实际采样批次大小。这些机制应分别形式化为期望平均SGM(EASGM)和批次平均SGM(ASGM)。论文重新分析了EASGM和ASGM下的隐私保证,理论结果表明这些保证可能弱于标准SGM保证,意味着在某些情况下真实隐私泄露可能超过报告的保证。此外,论文审计了四个最先进的DP-SGD实现,包括Meta的Opacus库,并观察到超出SGM保证的经验泄露。最后,对Opacus v0.9.0至v1.5.4版本进行审计,并为最新实现推导了修正后的隐私保证。

💡 推荐理由: 该研究揭示了广泛使用的DP-SGD实现可能高估隐私保护水平,导致实际隐私泄露风险。安全从业者需重新评估其系统中DP-SGD的隐私保证,特别是使用Opacus等库的应用。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 11.5
Conf: 50%
👥 作者: Amrita Roy Chowdhury 0001, David Glukhov, Divyam Anshumaan, Prasad Chalasani, Nicolas Papernot, Somesh Jha, Mihir Bellare

本文提出名为 Prεεmpt 的框架,旨在解决大语言模型(LLM)输入提示中包含的敏感信息泄露风险。现有方法要么依赖手动规则,要么无法在隐私保护与模型效用之间取得良好平衡。Prεεmpt 采用基于强化学习的智能清洗机制,能够自动识别提示中的敏感实体(如姓名、地址、身份证号等),并将其泛化为语义等价但不可直接识别的替代符,同时保留任务所需的上下文信息。具体地,框架包含一个可训练的清洗策略网络,通过奖励函数同时优化隐私保护程度和下游任务性能。在多个基准数据集(如命名实体识别、情感分析、问答)上的实验表明,Prεεmpt 相比基线方法(如随机替换、差分隐私提示)在隐私-效用权衡上取得显著提升:在保持高任务准确率(平均下降<2%)的前提下,将敏感信息泄露风险降低超过80%。此外,Prεεmpt 具备模型无关性,可灵活适配不同 LLM 架构和任务类型。该工作为构建隐私安全的 LLM 应用提供了自动化、可扩展的解决方案。

💡 推荐理由: LLM 应用中的提示隐私是实际部署的关键挑战,Prεεmpt 首次将强化学习用于敏感提示清洗,兼顾效用与隐私,对安全合规场景(如医疗、金融)有直接参考价值。

🎯 建议动作: 研究跟进,评估若引入内部 LLM 工作流中的提示清洗环节。

排序因子: 来自网络安全顶级会议 (+8) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Yang Yang 0138, Quan Shi, Prosanta Gope, Behzad Abdolmaleki, Biplab Sikdar 0001

本文针对厚移动虚拟网络运营商(Thick MVNO)在5G环境下面临的安全与隐私挑战,提出了一种名为PGUS(Pretty Good User Security)的安全框架。该框架的核心创新是引入了一种新的密码学原语——可净化盲签名(Sanitizable Blind Signature, SBS),并基于此设计了新的认证与密钥协商协议PGUS-AKA,以及无缝切换协议PGUS-HO。PGUS旨在保护厚MVNO环境中的所有通信安全,包括用户身份隐私、通信完整性和机密性。作者在通用可组合(UC)框架下进行了严格的形式化安全分析,证明协议能够抵抗多种关键威胁,如同谋攻击、重放攻击和中间人攻击。此外,在5G测试床上进行的实验评估表明,PGUS在计算开销、通信延迟和切换性能方面具有可行性,适用于下一代移动网络的实际部署。本文的主要贡献包括:首次将可净化盲签名引入移动网络认证领域,提出了完整的认证和切换协议,以及通过形式化分析和实验验证了方案的有效性。适合对5G安全、移动隐私保护和密码学协议设计感兴趣的研究人员阅读。

💡 推荐理由: 随着5G普及,厚MVNO的安全需求日益迫切。PGUS创新性地结合可净化盲签名,解决了用户隐私与网络认证间的矛盾,为新型移动运营商提供了可证明安全的方案。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
INFO
PAPER 2026-05-14

Reinforcement Unlearning.

推荐 14.5
Conf: 50%
👥 作者: Dayong Ye, Tianqing Zhu, Congcong Zhu, Derui Wang, Kun Gao 0006, Zewei Shi, Sheng Shen 0005, Wanlei Zhou 0001, Minhui Xue 0001

本文首次系统性地研究了强化学习中的机器遗忘问题,即“强化遗忘”。传统机器遗忘研究主要关注监督学习和无监督学习,而强化学习领域中,智能体在与环境交互过程中会记忆环境特征,引发隐私风险。根据数据保护法规,环境所有者有权撤销智能体对训练数据的访问,因此需要让智能体遗忘特定环境的知识。然而,强化遗忘面临三个独特挑战:1) 如何设计针对环境的遗忘方案;2) 如何避免遗忘过程损害智能体在其他环境中的性能;3) 如何有效评估遗忘效果。针对这些挑战,作者提出了两种强化遗忘方法:第一种基于递减强化学习,通过逐步减少目标环境中的奖励信号,使智能体逐渐擦除先前学到的知识;第二种利用环境中毒攻击,在目标环境中注入误导性反馈,迫使智能体学习错误知识以覆盖原有记忆。此外,为了评估遗忘效果,作者引入了“环境推断”概念,即通过分析智能体在目标环境中的行为来判断遗忘是否成功。实验部分(依据摘要推断)在多个连续控制环境中验证了两种方法的有效性,表明它们能在保持其余环境性能的同时实现遗忘,且环境推断能够可靠地量化遗忘程度。该研究填补了强化学习遗忘领域的空白,为隐私合规提供了新的技术路径。

💡 推荐理由: 强化学习广泛应用于机器人、自动驾驶、游戏等场景,环境数据可能包含敏感信息。本文提出的强化遗忘方法首次解决了环境级数据删除的隐私需求,对满足GDPR等法规的“被遗忘权”至关重要,同时启发了安全从业者关注强化学习模型的数据生命周期管理。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Kavous Salehzadeh Niksirat, Lev Velykoivanenko, Samuel Mätzler, Stephan Mulders, Aurelia Tamò-Larrieux, Marc-Olivier Boldi, Mathias Humbert, Kévin Huguenin

本研究聚焦于通讯录(地址簿)中存在的相互依赖隐私问题。通讯录不仅包含用户自身的隐私信息,还涉及联系人的隐私数据,如姓名、电话号码、电子邮件地址等。当用户分享或同步通讯录时,可能导致未经同意地泄露联系人的隐私。论文首先系统分析了通讯录隐私问题的类型,包括数据收集、存储、共享等环节中的风险。随后提出了一种基于隐私偏好和细粒度控制的方法,允许用户和其联系人在通讯录数据共享时协商并设置隐私策略。该方法利用密码学技术和交互式协议,确保在共享通讯录信息时,只有获得所有相关方同意的数据才会被披露。实验部分通过用户研究和原型系统评估,证明了该方案在隐私保护、用户体验和性能方面的可行性。主要贡献包括:形式化定义了通讯录的相互依赖隐私问题,设计了去中心化的隐私保护框架,并通过实证研究验证了用户对隐私控制的重视。该工作适合隐私研究者和社交应用开发者阅读。

💡 推荐理由: 通讯录是移动应用和社交平台的基础功能,其相互依赖的隐私问题常被忽视,本工作揭示了数据主体与联系人之间的隐私冲突,为设计更合规、更尊重用户隐私的系统提供了理论依据和实践方案。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 3.5
Conf: 50%
👥 作者: Edwige Cyffers, Juba Ziani

本文研究了差分隐私中个性化隐私预算的局限性。在差分隐私中,隐私预算ε的选择至关重要,它需要在满足隐私要求的同时最大化数据效用。一种常见的思路是为不同用户(或数据点)分配不同的隐私预算,即个性化隐私预算。然而,本文通过理论分析证明,个性化隐私预算的收益在均值估计任务中是有限的。具体而言,影响效用的主导因素并非完全个性化,而是选择合适的有效隐私预算。作者提出了一种简单的阈值化操作:将所有隐私预算低于某个阈值的用户视为非隐私数据,或统一分配一个公共预算。与这种阈值化基线相比,完全个性化机制带来的改进最多只能达到常数因子级别。论文精确量化了在混合公共和私有数据集、以及具有两层隐私要求的私有数据集场景中,个性化机制相对于阈值化基线的常数因子改进。此外,对于任意的隐私要求分布,作者建立了个性化机制可能达到的最大收益的上界,并识别了收益最大的参数区间。该研究否定了“个性化预算能大幅提升效用”的普遍直觉,为差分隐私系统的设计者提供了重要的理论指导,即通过简单的阈值化即可接近最优效用,无需复杂的个性化机制。

💡 推荐理由: 挑战了差分隐私中个性化预算能显著提升效用的常见假设,为隐私保护系统设计提供了更简洁、实用的指导,有助于降低工程复杂性。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 3.5
Conf: 50%
👥 作者: Eunchan Park, Kyonghwa Song, Won Hoi Kim, Wonho Song, Min Suk Kang

该论文提出了一种新的区块链不可追踪性概念——可否认的隐蔽资产转移(DCAT),旨在实现比传统混币器或隐私币更强的隐私保护。传统方案通过将交易置于匿名集中来隐藏发送方与接收方的关系,但交易事件本身仍可被观测到。DCAT的目标是使转移事件本身不可观测,通过将转移伪装成常见的去中心化金融(DeFi)活动(如三明治攻击和套利交易),使得发送方看似遭受普通损失,而接收方看似从中获利。论文设计了两种DCAT实例:基于以太坊的三明治攻击转移和基于Arbitrum的套利转移。实验表明,在评估设置下,DCAT转移在两条链上经验上不可观测;它们在语法上与相应的最大提取价值(MEV)活动完全相同,被标准MEV检测工具归类为普通提取行为,且在代表性取证工具下发送方和接收方不会被关联。由于语法检查无法区分DCAT与普通MEV活动,论文进一步考察经济语义是否提供有用的取证信号。通过对以太坊和Arbitrum上MEV损失的大规模研究,发现关键语义特征遵循幂律分布。极端损失和反复被利用的地址在真实世界中存在,因此它们本身并非共谋的决定性证据。这为伪装转移提供了可否认性,并使固定阈值的检测容易产生误报。为此,论文开发了一种多元统计方法用于取证分类,根据经济足迹的联合罕见性对事件进行排序。应用于真实DeFi活动时,该方法将大搜索空间缩小到可疑案例以供人工调查,并展示了三个案例以说明优先级排序。该研究主要面向区块链安全研究人员、隐私技术开发者以及DeFi领域的安全分析师,提供了新的隐私增强思路和取证分析工具。

💡 推荐理由: 提出了在实践中难以检测的隐蔽资产转移方法,挑战了现有区块链取证工具的有效性,对DeFi安全监控和反洗钱具有重要意义。

🎯 建议动作: 研究跟进,评估该方法对自身监控系统的潜在影响

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 3.4
Conf: 50%
👥 作者: Toluwani Aremu, Nils Lukas, Jie Zhang

本文提出水印技术应被视为一种监控原语,而非仅用于内容归属。传统上,水印评估侧重于对抗单个样本级别的规避或误报攻击,忽略了在多方参与的场景中,水印信号可能被聚合以推断实体级别信息。作者引入基于观察者的威胁模型,其中观察者可以通过跨输出聚合水印信号来推断实体(如特定用户或设备)的身份或行为模式。实验证明,即使是零比特水印,在多密钥设置下也能实现归属。此外,外部监控可能随着时间的推移从持久、密钥相关的统计结构中自发产生,尽管这取决于水印设计,并且可以通过保留分布或不可检测的方案来缓解。研究揭示了归属与监控之间的根本双用途矛盾,呼吁超越单一样本鲁棒性,考虑聚合和观察者能力来评估水印。

💡 推荐理由: 为AI安全监控和内容溯源提供了新视角,提醒安全团队水印不仅可用于防御篡改,也可能被攻击者利用进行大规模实体追踪,影响隐私和安全。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.4)
👥 作者: Sofía Celi, Alex Davidson, Hamed Haddadi 0001, Gonçalo Pestana, Joe Rowell

DiStefano 提出了一种去中心化基础设施,旨在解决可信加密事实的共享问题,同时避免泄露任何额外信息。传统的数据共享方案往往需要第三方信任或会暴露元数据,而 DiStefano 通过结合密码学原语(如可验证加密、零知识证明和去中心化账本)实现了“仅共享事实本身”的目标。其核心架构包括一个由多个节点组成的分布式网络,每个节点维护一个全局状态,记录经过验证的加密声明。参与者可以提交加密数据,并通过零知识证明证明其满足某些预定义规则(如数据格式、来源权威性),而无需暴露原始内容。系统采用拜占庭容错共识机制确保数据的一致性和不可篡改性。实验表明,DiStefano 在适度规模的节点下(如 50 个节点)能够保持低延迟(亚秒级验证时间)和高吞吐量(每秒处理数百个声明)。此外,该设计支持选择性披露,允许数据拥有者通过授权密钥让特定方解密事实。论文的主要贡献包括:形式化定义了“最小披露事实共享”的安全模型;提出了一种结合可验证加密和去中心化共识的实用协议;并通过原型实现验证了可行性与性能。该工作适合对隐私保护、去中心化系统和密码学应用感兴趣的研究人员阅读。

💡 推荐理由: 提供了一种去中心化事实共享范式,可降低数据共享中的隐私泄露风险,对需要验证数据真实性但不得泄露原始内容的场景(如合规审计、供应链验证)具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Mahsin Bin Akram, A H M Nazmus Sakib, OFM Riaz Rahman Aranya, Raveen Wijewickrama, Kevin Desai, Murtuza Jadliwala

本文介绍了一种名为ThermalTap的新型被动非接触侧信道攻击方法,专门针对独立式VR头显。VR头显处理高度敏感的个人、专业和健康数据,但其对非接触物理侧信道的脆弱性此前研究不足。现有的侧信道攻击通常需要恶意软件执行或对硬件的物理访问,容易被检测和修补。ThermalTap利用头显机箱发出的长波红外(LWIR)辐射,将头显的热特征视为内部计算工作负载的高保真代理,从而在米级距离内无需任何设备交互即可实现对VR应用的指纹识别。为了在实际环境中实现稳健性能,该系统将商用热成像相机与多模态传感器套件(捕获环境温度、湿度和气流)结合,以归一化环境噪声。研究使用三款商用独立头显和六款应用进行评估。在室内条件下,仅用10秒热成像数据,应用识别准确率超过90%;在室外条件下,通过更长的会话级观测,几款应用仍可识别,最高准确率达81%。这些发现表明,热辐射是沉浸式系统的一个基本且不可避免的隐私风险,暴露了一个绕过当前软件级保护和物理访问控制的关键安全漏洞。本文适合VR安全研究人员、硬件安全工程师以及关注隐私威胁的从业者阅读。

💡 推荐理由: 首次证实VR头显的热辐射可作为非接触侧信道泄露应用信息,绕过现有软件防护,对用户隐私构成新威胁。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Sae Furukawa, Alina Oprea

本文首次系统研究监督微调(SFT)大型语言模型中的个人身份信息(PII)重建问题。SFT通过指令-响应对数据集将预训练知识适配到特定领域,但这些数据集常包含用户提供的敏感信息(如医疗和法律场景中的PII),存在隐私泄露风险。作者构建了多轮、用户中心的问答数据集,涵盖医疗和法律敏感领域,并嵌入真实PII以模拟攻击场景。在此数据集上,评估了具有不同背景知识(从无到部分)的对手能否从SFT模型中重建敏感信息。关键贡献是提出COVA(一种新型解码算法),在基于前缀的攻击下重建PII,其性能一致优于现有提取方法。实验表明,即使攻击者掌握部分知识,也能显著提高重建成功率,且不同PII类型的泄露程度差异显著。本文适合关注LLM隐私安全、数据泄露防护的研究者和安全工程师阅读。

💡 推荐理由: 首次聚焦SFT模型中的PII重建问题,揭示指令微调阶段的数据隐私风险,为评估和防御LLM隐私泄露提供重要研究基础。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 5.5
Conf: 50%
👥 作者: James Flemings, Murali Annavaram

该论文研究了大型语言模型(LLM)在模拟个体隐私决策方面的能力。随着LLM被越来越多地用于模拟人类行为,理解其能否准确反映真实用户的隐私偏好变得至关重要。作者提出了PrivacySIM评估套件,旨在通过一组核心用户角色属性(人口统计信息、过往经历、隐私态度)来驱动LLM模拟个体级别的隐私行为,并以1000名真实用户的实际响应作为基准进行对比。这1000名用户来自五项已发表的隐私用户研究,涵盖LLM医疗咨询、对话代理和聊天机器人等场景。实验基于九种前沿LLM,分别测试了不同角色属性组合下的模拟效果,并衡量模型在数据共享场景中的匹配准确率。主要发现包括:(1)引入隐私角色条件化后,模拟质量持续优于无角色条件,但最强模型的准确率仅为40.4%,远未达到忠实模拟个体隐私决策的水平;(2)用户陈述的隐私态度并非最佳预测因子,因为它们常常与实际隐私行为存在偏差;(3)具有高AI/聊天机器人经验但低隐私态度的用户是最难模拟的群体。PrivacySIM作为首个系统评估LLM隐私模拟能力的工具,为提升模型的用户行为建模提供了基准。该工作让安全从业者认识到现有LLM在模拟隐私行为方面的局限性,有助于推动更可靠的隐私保护测试方法。

💡 推荐理由: 该研究揭示了当前LLM在模拟个体隐私决策时的显著不足(最高仅40.4%准确率),对依赖LLM进行用户行为建模的隐私评估、红队测试等场景具有警示意义,促使安全社区关注模拟偏差带来的风险。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 3.5
Conf: 50%
👥 作者: Montassar Naghmouchi, Maryline Laurent

该论文提出了一种新型环签名方案——Deanonymizable Scoped Linkable Ring Signatures (DSLRS),旨在同时实现作用域可链接性与去中心化问责。传统的环签名虽能提供匿名性和签名者自主组成的灵活性,但在需要链接性和问责性的场景(如医疗保健中的同意管理)中有所欠缺。现有方案要么无法在单一签名中原生集成作用域可链接性和去中心化问责,要么依赖单独的承诺或中心化开放者。DSLRS 的核心创新包括:(1) 使用作用域(上下文标识符)和动态密钥镜像,实现在同一作用域内签名可链接、跨不同作用域不可链接;(2) 在签名中嵌入两个 ElGamal 组件,并利用一个由 k-of-N 节点组成的去中心化去匿名网络,协作提取签名者的公钥,从而实现去中心化问责。该方案在随机预言机模型下基于椭圆曲线离散对数问题 (ECDLP) 和决策性 Diffie-Hellman (DDH) 假设被证明安全,并给出了正式的安全定义和约简证明。最后,论文展示了一个基于区块链的同意管理应用实例,使用 DSLRS 来管理患者对医疗数据的授权。该研究为需要匿名性与问责性平衡的隐私保护应用提供了新的密码学原语。

💡 推荐理由: DSLRS 同时解决了环签名中的可链接性(同一作用域内追踪)和去中心化问责(撤销匿名)的难题,为隐私保护应用(如医疗同意管理、匿名投票、合规审计)提供了可落地的密码学工具,尤其适合区块链场景下对可信第三方的最小化依赖。

🎯 建议动作: 研究跟进,评估 DSLRS 在隐私保护应用中的可行性和性能开销

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 8.5
Conf: 50%
👥 作者: Mengying Zhang, Derui Wang, Ruoxi Sun, Xiaoyu Xia, Shuang Hao, Minhui Xue

本论文是第一篇系统化整合机器学习模型去记忆化(dememorization)两种主要方法——不可学习性(unlearnability)和机器遗忘(machine unlearning)——的研究综述。不可学习性通过在训练前向数据注入难以感知的扰动,从而降低模型对特定数据的学习能力;机器遗忘则是在训练后移除模型已获取的敏感信息,防止未经授权的披露或使用。论文指出,这两种防御手段虽旨在保护知识不被滥用,但都存在“浅层去记忆化”(shallow dememorization)的问题,即在权重扰动下会错误声称数据已不可学或已遗忘。此外,输入扰动可能影响后续机器遗忘的效果,而机器遗忘可能意外恢复被不可学习性隐藏的领域知识。研究贡献包括:(i) 提出统一的不可学习性和可扩展机器遗忘方法分类法;(ii) 通过实验评估主流方法的鲁棒性、相互作用及浅层去记忆化问题;(iii) 首次给出经过认证遗忘(certified unlearning)处理的模型去记忆化深度的理论保证。该工作为在整个机器学习生命周期中统一去记忆化机制、实现敏感知识的深度遗忘奠定了基础。

💡 推荐理由: 数据隐私法规要求模型‘删除’个人数据,但现有去记忆化方法存在虚假信心和浅层遗忘风险。本SoK首次系统揭示两种方法的内在弱点与相互作用,为构建可信赖的遗忘机制提供理论基准。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Hao-Ping (Hank) Lee, Lan Gao 0001, Stephanie S. Yang, Jodi Forlizzi, Sauvik Das

该论文通过半结构化访谈和调查等方法,深入探究了AI产品开发中从业者如何界定隐私工作的范围、驱动动机以及实际操作方式。研究发现,从业者在隐私工作中面临显著的不确定性(例如,对合规性要求理解模糊、缺乏统一实践指南),且动机往往混合了合规压力、道德责任和产品需求。论文揭示了从业者常用的“规避风险”策略,以及组织文化对隐私实践的深刻影响。主要贡献在于为AI产品开发中的隐私工程提供了实证基础,指出了现有隐私框架在实际落地中的缺口,并呼吁建立更具体、可操作的行业标准。适合隐私工程师、AI产品经理、安全合规人员阅读。

💡 推荐理由: AI产品中的隐私问题日益突出,但从业者如何实际执行隐私工作尚不明确。本论文提供了第一手实证,揭示了实践中的痛点和盲区,有助于改进流程和工具。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Xinhao Deng, Qi Li 0002, Ke Xu 0002

该论文提出一种名为 Holmes 的新型早期阶段网站指纹攻击方法,旨在解决现有基于深度学习的 WF 攻击在实际动态网络环境和各种防御机制下性能显著下降的问题。传统 WF 攻击依赖收集完整且纯净的页面加载流量,但实际中往往只能获取早期小部分流量,导致攻击效果不佳。Holmes 通过分析网站流量的时间分布和空间分布来实现早期阶段的稳健识别。具体地,它基于网站流量的时间分布设计自适应数据增强方法,并采用监督对比学习提取早期流量与预收集完整流量之间的相关性;然后通过计算流量与空间分布信息的相似度,准确识别早期阶段流量。作者在六个数据集上进行了广泛评估,与九种现有深度学习 WF 攻击相比,Holmes 对早期流量的 F1 分数平均提升 169.18%。此外,在真实暗网网站访问流量重放实验中,当平均页面加载比例仅为 21.71% 时,Holmes 仍能成功识别暗网站点,平均精确率提升 169.36%。该研究揭示了现有 WF 防御在早期流量分析下的脆弱性,对流量分析隐私保护领域具有重要参考价值。

💡 推荐理由: 该研究提出更隐蔽的早期阶段网站指纹攻击,可规避依赖完整流量的现有防御,对用户隐私保护构成新威胁。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Ahmed Mehdi Inane, Vincent Quirion, Gintare Karolina Dzugaite, Ioannis Mitliagkas

本文研究了基于噪声的认证机器学习遗忘问题。现有方法面临一个硬性天花板:为保证遗忘认证所需添加的噪声量通常会严重破坏模型效用,尤其是在大规模删除请求场景下。结合公共数据是差分隐私中缓解这一矛盾的常用技术,但在遗忘领域尚未被充分探索。本文提出非对称朗之万遗忘(ALU)框架,利用公共数据来降低隐私成本。理论证明,注入公共数据能使遗忘成本以 $O(1/n_{\mathrm{pub}}^2)$ 的因子降低,保证了相对于重新训练的计算优势,从而建立了一种新的控制机制:从业者可以通过增加公共数据量来减少高噪声需求及其伴随的效用损失。此外,本文分析了分布不匹配的现实场景,明确刻画了公共与私人源数据之间的分布偏移如何影响效用。实验表明,ALU 能够在模型需要批量遗忘固定比例数据(标准对称方法在此情况下变得不切实际)时保持高效用。基于变分 Rényi 散度与成员推断攻击的实证评估证实,在合理的分布偏移下,ALU 能有效抵御隐私攻击同时保留模型效用。

💡 推荐理由: 为大规模机器学习遗忘提供了一种实用的噪声控制方案,利用公共数据突破效用瓶颈,对隐私法规合规(如GDPR“被遗忘权”)具有直接参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Mohamed Nomeir, Shreya Meel, Sennur Ulukus

本文重新定义了私有信息检索(PIR)问题中的隐私概念,以容纳灵活的隐私需求。传统PIR要求用户检索消息时,对所有服务器隐藏被检索的消息索引。然而,实际场景中可能不需要如此严格的隐私保护。作者聚焦于图复制PIR系统,其中每个服务器仅存储部分消息,且存储模式由某种图结构(如路径图或循环图)决定。他们引入了一个通用隐私需求集:对于每个服务器,可以指定其需要隐藏的消息索引子集(不必是所有消息),只要该服务器的存储消息索引包含在隐私需求集中即可。由于存储设置和隐私需求集有多种可能,论文重点分析了路径图和循环图两种存储拓扑,并针对每种拓扑考虑了多种隐私配置,例如隐私需求集仅包含某个邻域范围内的消息索引。通过引入邻域范围参数,实现了从局部PIR到标准图复制PIR的平滑过渡。作者推导了这些场景下的容量界或精确容量,揭示了隐私强度与通信开销之间的权衡关系。该工作为设计灵活、高效的PIR系统提供了理论基础,尤其适用于分布式存储和隐私保护通信等场景。适合对隐私计算、信息论和安全存储感兴趣的研究人员阅读。

💡 推荐理由: 该研究提供了一种灵活调整隐私级别的PIR框架,使得在实际部署中可以根据安全需求和性能约束定制隐私保护强度,有助于平衡隐私与效率,对于构建隐私友好的分布式存储系统具有指导意义。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.4)
👥 作者: Shreya Meel, Mohamed Nomeir, Sennur Ulukus

本文重新审视了多服务器、图复制私人信息检索(PIR)系统中的隐私定义,提出了一种新的设置,其中用户的隐私由服务器的存储结构决定。具体而言,当用户从某个服务器检索消息时,只有当该服务器存储了该消息时,用户才关心隐藏其所需消息的索引。作者将这种隐私需求称为本地用户隐私,并将由此产生的PIR问题称为图上的本地PIR。目标是建立本地PIR的容量,即每下载一个符号可检索的最大消息符号数,从而衡量其与经典PIR相比的通信效率增益。研究发现,对于不相交的图的并集,本地PIR容量相比经典PIR容量有显著的倍增增益,特别是当各子图相同时。对于连通图,作者提出了方案来建立边传递图和二部图的下界,这些下界高于已知的最佳经典PIR容量界。最后,推导了循环图和奇数顶点的路径图的精确本地PIR容量。本文主要贡献在于提出了一种更细粒度的隐私模型,并揭示了图结构对PIR通信效率的有利影响,为分布式存储系统中的隐私保护提供了新思路。

💡 推荐理由: 该研究重新定义了多服务器环境下的隐私边界,强调用户只需对实际存储数据的服务器隐藏查询,而非所有服务器,从而显著提升通信效率。这为分布式存储、去中心化网络中的隐私保护协议设计提供了新方向。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Gabriel K. Gegenhuber

该论文针对移动通信生态系统中基础设施测量工具匮乏、地理覆盖不均以及商业复杂性等问题,提出了一套开放的、可扩展的、地理多样化的测量方法。研究指出,蜂窝网络作为全球通信骨干网,其架构创新(如VoIP、eSIM)和商业动态(如漫游、虚拟运营商、零费率)导致网络复杂度急剧上升,但缺乏独立的测量手段。此外,移动接入方式已不仅限于传统无线电接口,语音WiFi(VoWiFi)通过第三方互联网基础设施提供替代连接,而OTT消息服务(如WhatsApp、Signal)已承担大量全球消息和语音流量,完全绕过运营商控制。为应对这些挑战,作者设计、实现并开源了多个测量平台,支持对蜂窝无线电网络、运营商提供的服务以及OTT消息应用进行受控实验,不依赖网络或平台运营商的合作。实验涵盖全球多个地区,评估了关键基础设施的安全性、性能及隐私风险,并揭示了集中化趋势带来的新威胁。论文主要贡献包括:构建独立的测量框架、提供公开可用的数据集、以及提出改进当前通信生态系统安全性的建议。适合网络研究人员、安全分析师、政策制定者以及移动运营商工程师阅读。

💡 推荐理由: 该研究填补了移动网络基础设施独立测量的空白,帮助蓝队和安全工程师理解日益集中化通信生态中的隐私与安全风险。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Florent Guépin, Cheick Tidiani Cisse, Denis Renaud, François Bidet, Arnaud Legendre

本文提出了一种名为 diffGHOST 的基于扩散模型的条件生成框架,用于合成移动轨迹数据,旨在解决轨迹数据在共享和利用过程中的隐私泄露问题。传统的轨迹合成方法往往隐式地假设生成模型具有隐私保护能力,但缺乏严格的隐私保证,且容易在生成的轨迹中记忆敏感样本。diffGHOST 通过引入潜在空间分割(latent space segmentation)机制,在扩散模型的训练和采样过程中识别并缓解对关键样本的记忆,从而在保证合成轨迹数据实用性的同时提供可证明的隐私保护。具体地,模型将轨迹数据编码到潜在空间,然后根据条件信息(如时间、区域等)分割潜在空间,并在每个片段上独立进行扩散和去噪过程,使得模型能够学习到分布特征而不过度拟合个别样本。实验在多个真实轨迹数据集上进行,结果表明 diffGHOST 在保持高轨迹实用性的同时,显著降低了隐私泄露风险,优于现有的生成对抗网络和变分自编码器基线方法。该工作为隐私保护下的移动数据分析提供了一种通用且有效的解决方案。

💡 推荐理由: 轨迹数据包含高度个人隐私信息,本工作提出了一种可在保证隐私的同时保持数据实用性的生成方法,对位置服务、智慧城市等场景的数据共享与发布具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Ellis Fenske, Aaron Johnson 0001

该论文研究了完全加密协议(Fully Encrypted Protocols, FEP)的设计与安全定义。FEP在实际中已被用于绕过网络审查,其特点是生成的协议消息看起来完全随机,从而隐藏通信的元数据(如版本号、长度字段等),甚至使攻击者无法判断所使用的具体协议。此外,FEP通常支持填充(padding)以隐藏协议字段和消息内容的长度。论文指出,保护协议元数据不仅对规避审查有意义,对所有互联网通信的安全和隐私都有价值。然而,现有FEP设计的安全性仅基于密码学假设,缺乏严格的安全定义和证明。为此,作者提出了新的安全定义,涵盖FEP的元数据保护目标,并分别在数据流(datastream)和数据报(datagram)两种设置下给出定义,这两种设置分别对应协议设计者常用的TCP和UDP接口。论文证明了这些新概念与现有安全定义之间的关系,并提出了新的FEP构造且证明了其安全性。最后,论文调查了现有的FEP候选方案,评估它们在多大程度上满足FEP安全要求,并指出了这些协议可被识别的新的方式,例如它们对数据错误引入的响应以及最小协议消息的大小。本研究为FEP的设计和安全性分析提供了理论基础,适合网络安全研究人员和协议设计者阅读。

💡 推荐理由: FEP能够隐藏协议元数据,提升通信隐私与抗审查能力;本文首次提供严格安全定义与证明,为实际部署和评估FEP提供理论依据。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Xinguo Feng, Zhongkui Ma, Zihan Wang, Eu Joe Chegne, Mengyao Ma, Alsharif Abuadbba, Guangdong Bai

本文提出了一种针对语言模型联邦学习(FL)训练过程的梯度反转攻击方法GRAB。以往研究表明,梯度反转攻击在视觉模型的连续域中威胁显著,但在语言模型中由于文本数据的离散性,攻击效果通常被认为较弱或依赖于不切实际的训练设置,导致其隐私威胁被低估。GRAB通过混合优化策略克服了实际训练中的挑战:首先,通过层间dropout掩码的同步优化来提升令牌恢复的准确性;其次,采用离散优化以实现有效的令牌排序。实验表明,GRAB在基准设置下可恢复高达92.9%的私有训练数据,相比仅使用辅助模型进行离散优化的攻击方法,恢复率提升达28.9%;在实际设置下提升达48.5%。该工作揭示了联邦学习语言模型训练中此前被忽视的隐私风险,为理解这一新兴训练模式的隐私威胁提供了重要进展。适合关注联邦学习隐私安全的研究人员、语言模型开发者以及安全工程师阅读。

💡 推荐理由: 本文揭示语言模型联邦学习训练中梯度反转攻击的现实威胁,挑战了此前认为此类攻击对文本数据无效的普遍认知,对FL隐私保护实践具有重要警示意义。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Jan H. Klemmer, Juliane Schmüser, Byron M. Lowens, Fabian Fischer 0009, Lea Schmüser, Florian Schaub, Sascha Fahl

本研究调查了可用隐私与安全研究领域的学者对透明度的看法、实践和建议。通过访谈和调查,作者发现尽管透明性被认为是良好科学实践的基础,但学者们在数据、代码和研究材料的公开方面存在分歧和障碍。研究提出了改进透明度的建议,包括设立更清晰的准则、提供资源支持以及培养开放科学文化。该工作有助于理解该领域共享实践的现状,并为提升研究可复现性和可信度提供指导。

💡 推荐理由: 帮助安全与隐私研究社区识别透明度实践中的不足,促进研究可复现性和可靠性的提升。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.4)
👥 作者: Scott Jordan 0001, Yoshimichi Nakatsuka, Ercan Ozturk, Andrew Paverd, Gene Tsudik

本文提出了VICEROY,一个隐私保护且可扩展的框架,用于为无账户消费者生成数据所有权证明,从而支持可验证的消费者请求。背景是GDPR和CCPA等数据保护法规赋予消费者访问、修改或删除其个人数据的权利,但现有验证机制对有账户消费者(可通过密码认证)便捷,而对无账户消费者则要求提供政府ID、账单等敏感信息,既侵犯隐私又增加服务提供商负担。VICEROY基于现有Web技术(如浏览器存储、令牌等),允许无账户消费者与服务提供商交互,并在后续以隐私保护方式证明自己是同一人,而无需暴露真实身份。核心方法包括:在首次交互时创建匿名凭证(如浏览器cookie或本地存储的加密令牌),之后请求时只需证明持有该凭证即可。框架设计强调安全/隐私、可部署性和可用性,并通过实验评估了其实用性。主要贡献:首次为无账户消费者的数据权利请求提供隐私友好的认证方案;最小化双方改动(消费者只需浏览器,服务商需集成轻量API);严格的形式化安全分析。适合隐私合规官、安全研究员、Web服务开发者和法律科技从业者阅读。

💡 推荐理由: 现行无账户消费者请求验证方式严重侵犯隐私且成本高,VICEROY提出了一种可行的隐私保护替代方案,有助于合规落地并减少消费者信息泄露风险。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 9.5
Conf: 50%
👥 作者: Tianxi Ji, Erman Ayday, Emre Yilmaz 0002, Ming Li 0006, Pan Li 0001

该论文提出了一种隐私保护的数据库指纹识别机制。针对数据库在共享过程中可能被恶意接收方非法分发或篡改的问题,传统指纹技术往往需要在数据库中添加扰动标记,但这可能泄露用户隐私或降低数据可用性。作者引入差分隐私(DP)概念,设计了一个入门级差分隐私指纹识别机制,通过向数据库注入满足差分隐私的噪声来实现指纹嵌入,从而在保护隐私的同时确保指纹的鲁棒性。论文从理论上分析了隐私预算、指纹鲁棒性与数据库效用三者之间的权衡关系,推导了闭式表达式以指导参数选择。此外,针对同一数据库需要分发给多个接收方的场景,作者提出了一种基于稀疏向量技术(Sparse Vector Technique, SVT)的方案,用于控制累积隐私损失,避免因多次分发导致隐私预算耗尽。实验结果表明,该机制在指纹鲁棒性方面表现优异:即使恶意接收方修改或扭曲超过一半的数据库条目,指纹仍无法被移除或破坏;同时,与多种基线方法相比,该机制在数据库效用(尤其是应用相关的效用指标)上具有明显优势。该研究为需要在数据共享中实现版权保护与隐私兼顾的场景提供了新的解决思路。

💡 推荐理由: 数据库泄露追踪常依赖指纹技术,但传统方法可能牺牲隐私或数据可用性。该工作首次将差分隐私与数据库指纹结合,为安全从业者提供了在保护敏感数据的同时实现版权追踪的可行方案。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Anna Maria Mandalari, Hamed Haddadi 0001, Daniel J. Dubois, David R. Choffnes

该论文首次系统性地评估了商业物联网安全防护产品(IoT safeguards)的威胁检测能力。研究背景是智能音箱、安防摄像头等消费类物联网设备在家庭中日益普及,带来了隐私和安全威胁,而市场上出现了多种声称能提供保护的服务(如防火墙、入侵检测等)。然而,这些防护产品的实际效果及其自身可能引入的隐私风险尚未被充分研究。作者开发了一套自动化实验框架,能够在大型物联网测试床上对多个流行商业防护产品进行可控实验,模拟常见的安全威胁(如网络扫描、恶意域名解析)和隐私风险(如不必要的数据收集)。通过数千次实验,结果发现这些产品在检测和阻止安全威胁方面存在显著不足,许多攻击未能被识别或阻断。更严重的是,这些防护产品本身会与云端进行大量交互,收集用户设备的行为数据,可能反而增加了家庭的隐私暴露风险。论文的主要贡献包括:首次对IoT防护产品进行大规模比较分析;公开了自动化实验工具和数据集;揭示了当前防护产品的效能缺陷和隐私隐患。该研究适合安全研究人员、物联网设备制造商、隐私倡导者以及消费者阅读,以了解现有防护产品的局限性并推动改进。

💡 推荐理由: 揭示了商业IoT安全防护产品可能无效甚至引入新风险,挑战了消费者对“安全产品”的信任,为家庭物联网安全防护的评估和改进提供了关键实证。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 9.5
Conf: 50%
👥 作者: Nathan Malkin, Alan F. Luo, Julio Poveda, Michelle L. Mazurek

该论文针对智能家居环境中的访问控制隐私问题展开研究。用户通常希望对家庭成员的设备访问和数据共享设置精细的权限,但在实际操作中常因繁琐而采用安全性较低的默认配置。为解决这一矛盾,作者提出一种“乐观访问控制”(optimistic access control)策略:允许家庭成员无需事先审批即可获取设备或数据,但所有访问行为都会受到其他家庭成员的监督和事后审查。这种机制借助家庭成员间已有的人际信任,在保持简便性的同时,实现对隐私边界的精细控制。为了评估该概念的可行性和用户接受度,研究者面向604名参与者开展了一系列调查,考察不同设备类型、家庭结构等因素对乐观访问控制偏好的影响。结果显示,相当一部分受访者倾向于采用乐观模式而非现有访问控制方法,且偏好程度因设备类型(如摄像头、智能音箱)和家庭特征(如成员数量、年龄构成)而异。该研究为智能家居隐私设计提供了新的思路,表明在信任型环境中,事后监督机制可以替代复杂的预授权策略,从而在安全与便利之间取得更好平衡。

💡 推荐理由: 智能家居访问控制是用户隐私痛点,现有方案要么过于严格导致不便,要么过于宽松存在风险。乐观访问控制提供一种基于信任和事后监督的新范式,对安全产品设计有重要启示。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Yiping Ma 0001, Jess Woods, Sebastian Angel, Antigoni Polychroniadou, Tal Rabin

本文提出 Flamingo,一种用于大规模客户端数据安全聚合的系统,特别针对联邦学习中的多轮聚合场景。联邦学习中,服务器需要多次对客户端提交的模型权重进行求和(平均)以训练模型,但必须保证不泄露任何客户端的个体输入。现有协议如 Bell et al. (CCS '20) 主要针对单轮设计,通过重复执行来适应多轮场景,这导致每轮都需要昂贵的设置操作。Flamingo 的主要创新包括:1)消除了每轮设置,大大降低了通信和计算开销;2)提出了一种轻量级的 dropout 弹性协议,当客户端在聚合过程中中途退出时,服务器仍能获得有意义的结果,而无需像之前方案那样重新开始或丢弃整个聚合;3)引入了一种新的本地选择“客户端邻域”的方法(该概念由 Bell et al. 引入),使得每个客户端可以自主决定参与聚合的合作伙伴,从而减少客户端与服务器之间的交互次数。这些技术显著缩短了端到端训练时间。作者实现了 Flamingo 并在 (Extended) MNIST 和 CIFAR-100 数据集上进行了评估,结果表明它能够安全地训练神经网络,且模型收敛精度与无隐私保护的联邦学习系统相当,未出现精度损失。本文适合对联邦学习隐私保护、安全多方计算、高效密码协议感兴趣的研究者和工程师阅读。

💡 推荐理由: 联邦学习的安全性依赖于高效的安全聚合方案。Flamingo 通过消除每轮设置和增强 dropout 弹性,大幅提升多轮聚合效率,使隐私保护联邦学习更接近实用,对部署大规模隐私保护机器学习系统具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Guopeng Lin, Xiaoning Du 0001, Lushan Song, Weili Han, Jin Tan, Junming Ma, Wenjing Fang, Lei Wang

近年来,随着隐私保护法规(如欧盟GDPR)的出台,多方计算(MPC)协议被广泛用于公司和机构之间的联合数据分析与机器学习,以保护数据隐私。然而,MPC协议的复杂性导致其实现中常存在数据泄露漏洞,严重破坏预期的隐私保护。现有安全分析多依赖理论证明,忽视了实现中的漏洞检测。本文提出MPCGuard,一个实用的框架,用于检测MPC实现中的数据泄露漏洞。与传统内存漏洞不同,MPC中的数据泄露无法通过现有消毒工具识别。为此,MPCGuard首先建立由两个神经网络分类器组成的泄露标识器,根据MPC协议特性设计分类器结构,以判断实现是否包含数据泄露漏洞。识别出漏洞后,采用delta方法辅助定位。为验证有效性,在三大主流MPC框架(Crypten、TF-Encrypted、MP-SPDZ)中的29个常用实现上进行测试,发现12个存在数据泄露漏洞,部分可导致原始数据重构。截至论文撰写时,所有漏洞已被确认,其中两个已分配CVE编号(据作者所知,这是首个针对MPC实现数据泄露漏洞的CVE)。该工作首次系统性地解决了MPC实现中数据泄露漏洞的自动检测问题,对保障MPC应用的安全性具有重要意义。

💡 推荐理由: MPC实现中的数据泄露漏洞难以通过传统方法检测,但可导致敏感数据暴露。MPCGuard首次利用神经网络分类器自动化识别此类漏洞,已在真实框架中发现多个漏洞并获得CVE,为MPC安全实践提供了关键工具。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Qi Li 0040, Zhuotao Liu, Qi Li 0002, Ke Xu 0002

本文提出 martFL,一种专为安全、可验证的数据市场设计的联邦学习架构。在数据市场中,数据需求方(DA)需要从多个数据提供方(DP)获取高质量训练数据,但直接交换原始数据存在隐私风险。联邦学习通过交换模型或梯度来传递数据效用,但现有架构存在三个关键挑战:1) DA 无法在交易前私下评估各 DP 提交的本地模型质量;2) 现有聚合协议难以有效排除恶意 DP,同时避免对 DA 可能有偏的根数据集过拟合;3) 缺乏公正的计费机制来按贡献分配奖励。martFL 通过两项创新设计解决上述问题:首先,一个质量感知的模型聚合协议,使 DA 即使在根数据集有偏的情况下,也能从聚合中排除低质量或投毒的本地模型;其次,一个可验证的数据交易协议,使 DA 能够以简洁且零知识的方式证明其已按照承诺的权重忠实地聚合了这些本地模型,从而允许 DP 根据其权重/贡献明确索取奖励。作者实现了 martFL 原型,并在多种任务上进行了广泛评估。结果表明,martFL 可将模型准确率提升高达 25%,同时节省高达 64% 的数据获取成本。该工作适用于联邦学习、数据市场、隐私计算等方向的研究者和工程师。

💡 推荐理由: 解决了数据市场中联邦学习的质量评估、恶意排除和公平计费三大痛点,为安全高效的数据交易提供了新思路。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Zhihuang Liu, Ling Hu, Tongqing Zhou, Yonghao Tang, Zhiping Cai

本研究聚焦于中国用户在使用基于大语言模型(LLM)的医疗咨询服务时的隐私意识与期望。随着LLM在医疗领域的广泛应用,用户隐私问题日益突出。研究通过问卷调查和访谈,探索用户对医疗聊天机器人隐私实践的认知、担忧以及期望。核心发现是:尽管用户普遍关注隐私,但由于LLM医疗咨询的便捷性和普及性(即“普及性压倒关注”),用户往往在行为上妥协,对隐私风险认知不足。研究还揭示用户对数据存储、共享和匿名化有特定期望,但现有系统未充分满足。论文通过定性和定量方法,揭示了用户隐私态度与行为之间的差距,为设计更符合用户预期的隐私保护机制提供了依据。主要贡献包括:1)构建了中国用户对LLM医疗咨询隐私期望的理论框架;2)识别了影响用户隐私决策的关键因素;3)提出了面向开发者和政策制定者的隐私增强建议。适合隐私研究员、LLM应用开发者、医疗科技政策制定者阅读。

💡 推荐理由: LLM医疗咨询正快速普及,用户隐私风险剧增。本文揭示了中国用户隐私认知与期望的特殊性,有助于安全从业者理解用户侧风险,从而设计更符合合规与用户信任的防护方案。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Jiahao Chen, Qi Zhang, Ruixiao Lin, Chunyi Zhou, Tianyu Du, Qingming Li, Tong Zhang, Junhao Li, Yuwen Pu, Shouling Ji

本文研究了大型语言模型(LLM)代理带来的新型隐私威胁,即通过自动化深度个人画像实现隐私入侵。现有研究多从LLM训练流程出发,关注通过记忆泄露个人身份信息(PII),而缺乏从人类中心视角的隐私研究。作者通过实证调查了真实世界中人类对隐私的感知以及LLM集成平台的做法,发现平台在技术或政策上未能解决公众隐私担忧。为系统量化隐私风险,提出了PrivacyIceberg框架,将隐私风险分为三个层级:显式搜索、上下文推断和深度聚合,基于LLM利用的复杂程度。开发了IcebergExplorer审计工具,仅使用最小PII作为搜索种子,在10分钟内以低于3美元的成本重建高保真个人画像,事实准确率超过90%。研究还识别了导致此类隐私泄露的六大根本原因,并针对LLM供应商、个人和数据发布者提出了多利益相关方对策。该工作揭示了LLM Agent时代隐私泄露的“冰山”,为理解和防御新型隐私风险提供了基础。

💡 推荐理由: 随着LLM Agent的普及,个人画像的自动化构建变得极其廉价和高效,可能引发大规模隐私泄露。本文首次系统量化了这种风险并提供了可操作的审计工具,对安全从业者评估和缓解Agent隐私威胁具有直接指导意义。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Alexander Heinrich, Matthias Hollick, Thomas Schneider 0003, Milan Stute, Christian Weinert

AirDrop 是 Apple 设备间离线文件共享的默认协议,集成在超过 15 亿台终端设备中。本论文首次揭示了该协议的两个设计缺陷:攻击者能够通过公开的哈希值(SH)和证书交换过程,利用穷举或彩虹表攻击逆向出用户的手机号码和电子邮件地址。为从根本上修复该隐私泄露问题,作者提出了一种基于私有集合交集(PSI)的隐私保护认证协议 PrivateDrop。PrivateDrop 在不改变 AirDrop 现有协议栈的前提下,将 PSI 用于双方的身份验证:发送方和接收方各自持有联系人哈希集合,通过 PSI 计算交集但彼此不泄露集合中的非交集元素,从而仅当双方互为联系人时才能成功连接。针对离线、资源受限的移动设备场景,作者优化了 PSI 协议的通信轮次和计算开销,使其认证延迟低于 1 秒,保持了 AirDrop 原有的用户体验。论文在 iOS 和 macOS 上实现了原生 PrivateDrop 原型,并通过实验验证了其性能与安全性。此外,作者已向 Apple 负责任地披露了漏洞,并将 PrivateDrop 的实现开源。

💡 推荐理由: AirDrop 作为 Apple 生态的核心功能,其隐私缺陷直接影响全球数亿用户;本研究不仅揭示了现实威胁,更提供了可直接部署的修复方案,对移动设备隐私保护具有里程碑意义。

🎯 建议动作: 研究跟进 PrivateDrop 的具体实现与性能指标;关注 Apple 针对该漏洞的补丁发布计划,并安排内部测试。

排序因子: 有可用补丁/修复方案 (+3) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Sofía Celi, Alex Davidson

该论文提出了一种名为“Call Me By My Name”的简单实用私有信息检索(PIR)方案,专门针对关键词查询场景。传统的PIR协议通常计算开销大、实现复杂,难以在实际系统中部署。作者从实用角度出发,设计了一种基于同态加密和预计算索引结构的轻量级PIR协议。核心思路是将数据库中的文档按关键词建立倒排索引,并对每个关键词对应的文档列表进行同态加密,用户通过不经意的方式获取加密结果,然后解密得到所需文档标识符。方案采用了桶化技术来平衡通信和计算开销,并利用局部敏感哈希减少索引大小。实验在多个真实数据集(如新闻文章、医疗记录)上进行,与现有基线(如基于SPIR、OT的协议)相比,该方案在客户端计算时间、通信字节数和服务器负载方面均表现出显著优势,尤其在数据库规模较大时优势更明显。作者还讨论了实际部署中的隐私保护强度、参数选择以及潜在的侧信道攻击缓解措施。论文的主要贡献包括:提出了一种面向关键词的实用PIR协议,并提供了开源实现;通过实验验证了其在实际场景中的高效性;分析了安全性与效率的权衡,为后续研究提供了参考。该工作适合对隐私保护数据查询感兴趣的开发者和研究人员阅读。

💡 推荐理由: 该研究提供了可直接部署的关键词PIR方案,解决了传统PIR协议效率低、实现复杂的问题,对构建隐私保护的数据检索服务具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.4)
👥 作者: Wojciech Wodo, Maksymilian Gorski, Lucjan Hanzlik

该论文聚焦于网络环境中年龄验证机制的缺失问题,指出当前未成年人在未经有效年龄检查的情况下即可访问色情、赌博、暴力、仇恨言论以及烟酒等有害内容,对其世界观和心理健康构成严重威胁。作者首先分析了现有法规及方案,如欧盟《数字服务法案》(DSA)推动的数字钱包或年龄验证应用程序,以及英国和澳大利亚已实施的实践,指出现有方案在数据敏感性、隐私风险和用户体验方面存在不足。例如,依赖政府身份验证可能会过度暴露个人信息。为解决这些挑战,论文提出了一种基于开放标准和密码学技术的替代方案,核心组件包括Privacy Pass和Privacy Access Tokens。该方案无需用户安装专门软件,而是利用匿名凭证和令牌机制实现隐私保护的年龄验证:用户可以从多个可信提供商中选择验证方,仅披露年龄或年龄范围而不泄露身份信息,从而降低数据泄露风险。作者通过安全与隐私分析论证了该方案能够抵抗跟踪、链接和过度披露等威胁。论文的主要贡献在于设计了一个去中心化、用户可控且符合分层保障要求的年龄验证框架,为政策制定者和技术开发者提供了一种平衡未成年人保护与隐私权的新思路。适合关注数字身份、隐私增强技术及青少年在线安全的学者和工程师阅读。

💡 推荐理由: 为应对日益严格的网络内容监管(如DSA)提供了隐私友好的年龄验证技术方案,可避免现有方案中用户数据被滥用的风险,对保护未成年人与保障用户隐私均有实际参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Kennedy Edemacu, Mohammad Mahdi Shokri, Vinay M. Shashidhar, Jong Wook Kim

本文提出了一种名为PAS(Privacy Anchor Substitution)的结构化机制,用于在空间检索增强生成(RAG)系统中实现用户位置隐私保护。与传统的差分隐私方法直接扰动用户位置不同,PAS采用相对锚点编码来表示位置,该编码由锚点、方向箱和距离箱组成,能够无缝集成到现代RAG流程中。研究团队在一个合成城市数据集上评估了PAS,实验结果表明,PAS能够实现约370-400米的敌方位置误差,提供较强的粗粒度隐私保证,同时保留了基线检索性能的一半以上。尽管检索性能略有下降,但下游生成质量在PAS下保持相对稳健,说明大型语言模型能够补偿不完美的空间检索。进一步的经验分析显示,PAS的隐私-效用关系相对于隐私参数呈非单调特性,作者将其归因于锚点离散化带来的几何偏差,这使其与连续噪声机制(如地理不可区分性)不同。研究结论表明,结构化空间表示为RAG系统中基于位置的推理提供了一种实用的隐私保护方法。该工作对于关注LLM应用中隐私保护的研究人员和工程师具有参考价值。

💡 推荐理由: 该研究为空间RAG系统中的用户位置隐私保护提供了新的结构化方法,避免了传统差分隐私对检索效用的过度破坏,对构建隐私保护的地理位置感知AI服务具有重要指导意义。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Junran Wang, Xinjie Shen, Zehao Jin, Pan Li

随着视觉-语言模型(VLM)被越来越多地部署为具身助手的自主认知核心,评估其在物理环境中的隐私意识变得至关重要。与数字聊天机器人不同,这些智能体在家庭、医院等私密空间运行,能够观察并操作包含隐私敏感信息与物品的物理实体。然而,现有基准仍局限于单模态、基于文本的表达,无法捕捉真实世界的复杂性。为弥补这一空白,本文提出了 ImmersedPrivacy,一种交互式视听评估框架,基于 Unity 模拟器构建逼真的物理环境。ImmersedPrivacy 通过三个递进层级测试模型的物理隐私意识:第一层级评估在杂乱场景中识别敏感物品的能力;第二层级测试适应社会语境变化(如陌生人进入房间)的能力;第三层级考察解决显式命令与隐含隐私约束之间冲突的能力。作者对 12 个当前最先进的 VLM 进行了评估,发现了一致的缺陷。在杂乱场景中,所有模型的性能随场景复杂度增加而单调下降,表明存在感知缺陷。当社会情境改变时,没有模型的选择准确率超过 65%。在冲突命令下,表现最好的模型 gemini-3.1-pro 也仅在 51% 的案例中完美平衡了任务完成与隐私保护。这些发现揭示了当前 VLM 在物理世界中存在感知脆弱性,并且无法让隐私知识主导其情境化行为。代码和数据已开源。

💡 推荐理由: 该研究首次系统评估了 VLM 在物理世界中的隐私意识,揭示了当前模型在杂乱场景、社会情境变化及命令冲突下的严重缺陷,对部署具身 AI 在家庭、医疗等私密空间的安全风险具有重要警示意义。

🎯 建议动作: 研究跟进,建议安全团队关注 VLM 在物理环境中的隐私风险,将其纳入内部评估流程。

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Katariina Perkonoja, Joni Virta

该论文研究存在离群值(outliers)时的数据匿名化问题。现有潜在空间匿名化方法(如频谱匿名化SA)基于主成分分析(PCA),对离群值敏感,可能导致隐私泄露。作者提出ICSA(Invariant Coordinate Selection based Anonymization),用稳健的协方差矩阵估计(如MCD、MM估计等)替代PCA,通过不变坐标选择(ICS)增强抗污染能力。理论证明,在足够影响力的离群值下SA会失效。模拟实验表明,使用稳健散度矩阵的ICSA相比SA在隐私保护方面更强,且效用相当或更优。在临床基准数据集上,ICSA整体隐私-效用效率优于SA。结论:明确考虑离群值能显著改善匿名化性能,稳健潜在空间变换为隐私保护统计发布提供了有前景的方向。

💡 推荐理由: 离群值在真实数据中常见,而现有匿名化方法(如SA)对此脆弱。ICSA提供了稳健替代方案,可提升隐私保护鲁棒性,对数据发布场景(医疗、金融等)具有重要实践价值。

🎯 建议动作: 研究跟进,评估ICSA在内部数据发布流程中的适用性

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Stefano Cecconello, Mauro Conti, Luca Pajola, Luca Pasa, Pier Paolo Tricomi

该论文研究了攻击性AI在音乐流媒体平台上的应用,特别是通过用户公开的播放列表推断敏感个人身份信息(PII)。作者首先指出,随着AI的普及,攻击性AI(Offensive AI)已成为一种新兴威胁,能够在网络杀伤链的各个阶段被恶意利用。其中,用户属性推断攻击是一种关键表现:AI从看似无害的公开数据中推断出敏感的PII。音乐流媒体生态系统中的用户经常发布公开播放列表,这为攻击者提供了可乘之机。为了量化这一威胁,作者开发了musicPIIrate工具。该工具利用深度学习架构,不仅处理独立的数据表示,还利用用户播放列表集合中嵌入的结构信息。设计上,作者探索了基于集合的方法(如Deep Sets)和建模播放列表间关系的方法(如图神经网络),并将两者结合以利用不同视角。该方法解决了无序、变长集合数据的特征提取问题,从而实现了准确的PII预测。实验评估表明,musicPIIrate在推断准确性上达到了最先进水平,成功推断出多种属性,包括人口统计信息(年龄、国家、性别)、生活习惯(饮酒、吸烟、运动)以及人格特质(OCEAN评分)。在15个属性推断任务中,musicPIIrate在9个任务上超越了现有基线方法。针对这一漏洞,作者提出了JamShield防御框架,通过向账户中注入虚假播放列表来稀释携带PII的信号。分析表明,JamShield是一种有前景的防御手段,平均能将推断F1分数降低10%。该工作为基于播放列表的PII推断建立了攻击性AI基准,并引入了初步的防御方案。该论文适合隐私研究人员、安全分析师以及音乐流媒体平台的安全团队阅读。

💡 推荐理由: 揭示了看似无害的播放列表数据如何被AI武器化用于侵犯用户隐私,提醒安全从业者关注数据侧信道攻击的新形态。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Wayne Wang, Aaron Ortwein, Enrique Sobrados, Robert Stanley, Piyush Kumar Sharma, Afsah Anwar, Roya Ensafi

该论文提出并实现了一个名为 MVPNalyzer 的自动化审计框架,旨在系统性地评估移动 VPN(手机端 VPN 应用)的安全性与隐私保护水平。研究背景:移动 VPN 已被广泛用于保护用户网络通信,然而用户很难验证其是否真正做到了加密、不记录日志、无数据泄露等承诺。核心方法:MVPNalyzer 通过静态分析、动态流量捕获与分析、以及协议逆向工程等手段,对数百款来自主流应用商店的移动 VPN 应用进行自动化测试。它能够检测包括但不限于以下方面:(1)使用的加密算法与协议是否安全(如是否使用弱加密、是否支持不安全的协商参数);(2)是否存在 IP 或 DNS 泄露;(3)应用是否在后台收集超出必要范围的个人信息;(4)日志记录策略是否透明或存在违规。实验覆盖了 iOS 和 Android 平台上的大量 VPN 应用,结果揭示了显著比例的 VPN 应用存在至少一项严重安全问题,例如使用了过时的加密套件、泄露用户真实 IP、未经明确同意收集数据等。主要贡献包括:开源了可复用的审计工具链;提供了对移动 VPN 全行业的首份大规模安全评估;总结了常见安全缺陷模式。该论文适合安全研究人员、移动应用开发者以及关注隐私的普通读者阅读。

💡 推荐理由: 移动 VPN 是用户隐私保护的重要工具,但市场良莠不齐。该框架首次提供了系统化审计手段,帮助用户鉴别可疑 VPN,也推动开发者提升安全标准。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Yixiao Zheng, Changzheng Wei, Xiaodong Qi, Hanghang Wu, Yuhan Wu, Li Lin, Tianmin Song, Ying Yan, Yanqing Yang, Zhao Zhang 0009, Cheqing Jin, Aoying Zhou

该论文提出 ZKSL,一个可验证且高效的拆分/联邦学习框架,将训练过程与零知识证明相结合。核心目标是实现联邦学习的隐私保护与可验证正确性,同时避免高昂的证明开销。ZKSL 通过三个设计支柱实现: (i) 层间并行证明,逐层生成证明并聚合; (ii) PC-PLONK,引入专用的隐私承诺列来高效强制执行跨层一致性,避免在电路内进行哈希(在论文规模下不可行)或脱离电路进行哈希(破坏零知识信任模型); (iii) 异步计算-证明调度(K-window),将随机梯度下降与证明解耦,使训练过程不会因证明生成而停滞。论文提供了开源原型,包括立即可用的配置和脚本,可复现 LeNet(两方)和 DeepFM(三方)上的关键结果。它产生结构化日志,记录前向/梯度/反向各阶段的证明生成时间。预期结果是,在启用分层并行时,前向和反向阶段的证明时间显著减少,并且在异步调度下端到端吞吐量更高,与论文图表中报告的趋势一致。该工作适合关注隐私保护机器学习、联邦学习安全性和可验证计算的研究人员和工程师阅读。

💡 推荐理由: 联邦学习面临隐私泄露和模型正确性无法验证的双重挑战。ZKSL 首次将零知识证明高效应用于拆分学习场景,在保证隐私的同时实现了可证明的正确性,为安全协同学习提供了新的技术路径。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Hongze Wang, Zhen Ling 0001, Xiangyu Xu 0001, Yumingzhi Pan, Guangchi Liu, Junzhou Luo, Xinwen Fu

本文提出了一种名为I2PERCEPTION的低成本去匿名化方法,用于揭示I2P匿名网络中隐藏服务的真实IP地址。I2P是一个流行的匿名通信网络,但现有去匿名化方法难以在包含大量路由器的网络中有效扩展。I2PERCEPTION的核心思想是利用主动探测和被动监控相结合的方式,通过分析I2P路由器的加入和离开行为(即上线/离线模式)来关联目标隐藏服务的行为模式。攻击者首先部署少量的floodfill路由器(论文中仅使用15个)来被动收集网络中路由器的RouterInfo信息,并分析其发布机制以精确识别路由器的实时行为。然后,通过主动探测目标隐藏服务的在线状态,获取其行为模式。最后,将隐藏服务的行为模式与收集到的路由器行为进行时间序列关联,从而缩小可能的候选路由器范围,最终找到托管该隐藏服务的真实路由器,实现去匿名化。论文通过在真实I2P网络上进行长达八个月的实验验证,成功对受控的隐藏服务进行了去匿名化,证明了方法的精确性和有效性。该研究展示了I2P匿名网络面临的严重隐私威胁,并为匿名网络的安全改进提供了重要参考。

💡 推荐理由: 该研究揭示了一种低成本的I2P隐藏服务去匿名化方法,仅需少量资源即可大规模追踪隐藏服务真实IP,对匿名网络用户隐私构成实质性威胁,安全从业者需评估自身网络风险并加强防御。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Zhifan Luo, Shuo Shao 0002, Su Zhang, Lijing Zhou, Yuke Hu, Chenxu Zhao, Zhihao Liu, Zhan Qin

本文研究了大型语言模型(LLM)推理过程中键值缓存(KV-cache)带来的隐私风险。KV-cache是LLM中用于加速自回归解码的关键组件,它会存储中间注意力层的键和值张量。作者发现,KV-cache中可能残留用户输入的敏感信息,例如个人身份、医疗记录或金融数据。通过分析KV-cache的数据生命周期,攻击者若获得缓存访问权限(如通过共享内存、侧信道攻击或模型托管环境中的越权访问),可重建部分用户输入,导致隐私泄露。论文提出了一种基于差分隐私的缓存扰动机制,在KV-cache写入内存前添加精心设计的噪声,使得攻击者无法准确恢复原始数据,同时最小化对推理质量和性能的影响。实验在多个主流LLM(如LLaMA、GPT类模型)上验证了方法的有效性:隐私保护强度可调节,且模型困惑度下降不超过2%,推理延迟增加小于5%。此外,论文还讨论了与现有内存加密和访问控制技术的互补性。该研究首次系统性地披露了KV-cache作为LLM隐私攻击面的可能性,并提供了实用的防御思路。

💡 推荐理由: KV-cache是LLM推理的标配优化技术,但其隐私风险此前未被重视。该研究揭示了新的攻击面,对使用共享推理基础设施(如云端API、边缘设备)的场景有直接威胁。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Gabriel K. Gegenhuber, Philipp É. Frenzel, Maximilian Günther, Johanna Ullrich, Aljosha Judmayer

本论文研究了全球最大即时通讯平台 WhatsApp 的电话号码枚举漏洞。WhatsApp 拥有超过 35 亿活跃用户(截至 2025 年初),其通讯录同步机制允许用户通过手机号查询联系人是否注册。该机制虽为合法功能,但本质上为攻击者提供了枚举有效手机号的能力。作者通过大规模实验证明,WhatsApp 的速率限制措施存在严重不足,能够以每小时超过 1 亿次的速率进行探测而不被阻止。研究发现,2021 年 Facebook 数据泄露中披露的近一半电话号码在 WhatsApp 上仍处于活跃状态,凸显了数据泄露的长期风险。此外,作者还进行了用户普查,揭示了即使消息内容经过端到端加密,元数据(如用户活跃状态和关联设备)仍可能被大规模收集。更关键的是,发现了不同设备或电话号码之间重复使用 X25519 公钥的现象,这可能是由于不安全的自定义实现或欺诈活动导致。论文最后描述了与 WhatsApp 团队的协作修复过程,确认了速率限制问题已得到解决。该研究适合安全研究人员、隐私倡导者及即时通讯平台开发者阅读。

💡 推荐理由: 该研究揭示了 WhatsApp 大规模电话号码枚举漏洞的持续存在,可被用于用户监控、社交工程、钓鱼攻击,以及与泄露数据关联造成隐私外泄。

🎯 建议动作: 评估自身即时通讯服务是否存在类似枚举风险,并参考论文建议改进速率限制与密钥管理。

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.7)
👥 作者: Liwei Zhang, Linghui Li, Xiaotian Si, Ziduo Guo, Xingwu Wang, Kaiguo Yuan, Bingyu Li

本文针对联邦学习中的成员推断攻击提出了一种统一的防御框架。成员推断攻击旨在判断某个特定数据样本是否被用于训练模型,严重威胁用户隐私。现有防御方法存在计算开销大或可用性-隐私权衡不佳的问题。作者提出通过知识蒸馏和贡献感知聚合来协同防御:首先,服务器利用全局模型对客户端更新进行蒸馏,生成软标签指导本地训练,减少过拟合从而降低成员推断风险;其次,引入贡献感知聚合机制,根据客户端数据质量动态调整聚合权重,使聚合器对异常更新更鲁棒。实验在多个基准数据集(如CIFAR-10、MNIST)上验证,结果表明该方法在保持模型可用性的同时,显著降低了成员推断攻击的成功率(AUC下降超过10%),且计算开销低于现有对抗训练方法。该框架无需修改客户端训练过程,易于部署。

💡 推荐理由: 联邦学习中的成员推断攻击是重大隐私威胁,本工作提供了一种实用且高效的统一防御方案,对隐私合规要求高的场景(如医疗、金融)有直接应用价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Kyle Beadle, Kieron Ivy Turk, Aliai Eusebi, Mindy Tran, Marilyne Ordekian, Enrico Mariconti, Yixin Zou, Marie Vasek

该论文是一篇系统化知识综述(SoK),旨在为使用社交媒体数据进行安全研究的隐私问题提供一个分析框架。研究背景在于,社交媒体数据常包含个人敏感信息,尽管已有关于此类研究伦理的广泛讨论,但针对具体隐私风险及缓解措施的精细分析仍不足。作者从计算机科学、社会科学、人机交互、法学、犯罪学等多个学科中,系统梳理了16年间(2004-2020)使用社交媒体数据研究安全议题的601篇论文。主要发现包括:仅有35%的论文提及数据匿名化、可用性和存储方面的考虑,表明透明度严重缺乏。作者应用Solove的隐私风险分类法对社交场景中的隐私风险进行归类,发现Solove的分类法能有效捕捉聚合风险,但现代数据科学中数据的规模、时效性和微观细节带来了20年前未考虑的新风险。论文贡献在于揭示了当前学术实践中对隐私保护的不足,并为研究人员、伦理委员会和出版机构提出了改进建议,主张通过一些小的行为改变即可显著提升用户隐私保护水平。该研究适合安全领域研究者、学术伦理审查者以及关注研究数据隐私的从业者阅读。

💡 推荐理由: 系统揭示了过去16年安全研究中使用社交媒体数据时隐私保护的严重不足,为学术界建立更严格的隐私规范提供了坚实证据。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Zhonghui Ge, Jiayuan Gu, Chenke Wang, Yu Long 0001, Xian Xu 0001, Dawu Gu

该论文提出了一种名为 Accio 的链下支付协议,旨在解决现有基于中心节点(hub)的链下支付系统中存在的可扩展性、隐私性和效率问题。现有的 hub 类链下支付方案通常需要昂贵的零知识证明(NIZK)来实现不可链接性,且只能支持固定金额的支付,限制了其实用性。Accio 协议的核心创新在于:首先,支持可变金额的支付,允许用户在一次支付中发送任意数额的代币,而无需事先锁定固定金额;其次,通过优化设计实现了不可链接性(unlinkability),即收款节点无法将多笔支付关联到同一发送方或同一路径,且完全避免了 NIZK 的使用,显著降低了计算和通信开销;最后,Accio 基于 hub 架构,利用中心节点(hub)作为中介,连接多个支付通道,从而降低通道建立成本并提高网络连通性。论文详细描述了协议的设计原理、安全模型和具体构造,包括一种基于单向陷门置换的原子交换机制和一种新颖的匿名凭证系统。安全性分析表明,Accio 在标准模型下满足支付正确性、余额安全性和用户隐私(不可链接性)要求。性能评估通过原型实现和实验测试证明,Accio 的链下支付延迟仅为现有方案的几十分之一,且适用于大规模的微支付场景。该工作对于区块链支付通道网络(如闪电网络)的隐私增强和效率提升具有重要理论意义和实际应用价值。

💡 推荐理由: Accio 提出了一种无需零知识证明即可实现不可链接性的链下支付方案,大幅降低了计算开销,同时支持可变金额支付,可能推动隐私支付通道在实际场景中的落地。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Quan Yuan, Xiaochen Li, Linkang Du, Min Chen 0032, Mingyang Sun, Yunjun Gao, Shibo He, Jiming Chen 0001, Zhikun Zhang 0001

因果推断在多个科学研究领域扮演关键角色,其中平均处理效应(ATE)的估计是核心问题之一。然而,使用真实世界观测数据计算ATE会带来显著的隐私风险。差分隐私作为一种严格理论保证的隐私保护技术,已成为隐私保护数据分析的标准方法。但现有的差分隐私ATE估计工作通常依赖于特定假设、提供有限的隐私保护或无法实现全面的信息保护。为此,本文提出了PrivATE——一个实用的、确保差分隐私的ATE估计框架。考虑到不同场景对隐私保护级别的需求各异(例如,教育评估中仅考试成绩为敏感信息,而医疗记录的所有数据通常都需要保护),PrivATE设计了两种级别的隐私保护:标签级(仅保护结果变量)和样本级(保护所有变量)。通过推导自适应匹配界限(adaptive matching limit),PrivATE有效平衡了噪声引入的误差和匹配误差,从而获得更准确的ATE估计。实验评估在多个数据集和不同隐私预算下验证了PrivATE的有效性,其性能优于现有基线方法。该方法适用于需要因果推断又必须保护用户隐私的广泛应用场景,如医疗、教育和经济学分析。

💡 推荐理由: PrivATE首次在差分隐私框架下同时支持标签级和样本级隐私保护,有效平衡了噪声误差与匹配误差,为处理敏感观测数据的因果推断提供了实用且可扩展的解决方案。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Nirajan Koirala, Seunghun Paik, Sam Martin, Helena Berens, Tasha Januszewicz, Jonathan Takeshita, Jae Hong Seo, Taeho Jung

本论文提出了一种名为“Select-Then-Compute”的框架,旨在解决分布式数据集上的加密标签选择与分析问题。在多方协作场景中,不同数据持有者希望在不泄露原始数据的前提下,对联合数据进行查询和计算,但现有全同态加密(FHE)方案在支持选择性计算(即仅对符合特定标签的子集进行计算)时效率低下。传统方法要么需要将所有数据解密后再选择,要么采用复杂且昂贵的混淆电路或秘密共享技术。本文基于FHE设计了一种高效协议,允许数据持有者对各自的数据标签进行加密,然后由计算方在密文状态下执行标签匹配和选择,最后对选中的密文数据进行聚合计算(如求和、均值、方差等)。核心创新包括:1)提出一种新颖的编码方式,将标签匹配转换为多项式计算,从而利用FHE的单指令多数据(SIMD)特性并行处理;2)设计了递归的标签选择算法,使得计算复杂度仅与数据条目数的对数成正比;3)实现了对多个数据集联合分析的支持,且不增加通信轮次。实验部分在多个基准数据集上验证了性能,与现有基于朴素FHE或混合协议的方法相比,计算时间降低了2-3个数量级,同时保持相同的安全级别(IND-CPA安全)。该工作适合隐私保护机器学习、医疗数据联合分析等领域的研究者和工程人员阅读。

💡 推荐理由: 该研究为分布式隐私数据查询提供了一种高效的全同态加密方案,解决了密文下选择性计算性能差的痛点,可直接应用于医疗、金融等多方数据联合分析场景。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Khashayar Khajavi, Tao Wang

本文提出了一种基于聚类的低开销、可证明的网站指纹防御框架。网站指纹攻击利用加密流量的模式(如数据包大小、时间间隔)来识别用户访问的网站,对匿名通信系统(如Tor)构成严重威胁。现有防御方法如Walkie-Talkie和WFDefender虽然有效,但会引入较大的延迟或带宽开销,且缺乏可证明的安全保证。本文的核心思想是将网站聚类成组,使得同一组内的网站无法被攻击者区分。作者设计了一个聚类算法,通过最大化组内相似性和组间差异性,将具有相似流量模式的网站归为一类。然后,针对每个集群,应用轻量级的流量整形技术(如填充和重排),使得集群内的所有网站流量模式难以区分。理论分析证明了该防御在信息论意义上提供了可证明的隐私保证。实验使用WF攻击(如k-NN, CUMUL, DF)在Tor流量数据集上评估,结果表明该框架在提供与现有防御相当的保护水平的同时,将开销(延迟和带宽)降低了50%以上。该工作为低开销、可证明的网站指纹防御提供了新思路。

💡 推荐理由: 网站指纹攻击是Tor等匿名网络的主要威胁之一,现有防御开销高。本文提出的基于聚类的框架在保证可证明安全性的同时显著降低开销,有望推动匿名通信系统的实际部署。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Byeongdo Hong, Gunwoo Yoon

该论文提出了一种在LTE网络中通过视觉与射频(RF)信号关联来被动识别多个目标的GUTI(全球唯一临时标识符)的方法。研究背景是:LTE网络中的移动设备通过GUTI进行临时身份标识,但GUTI会定期更新以保护用户隐私。然而,攻击者可以通过被动嗅探无线信道获取GUTI,并结合视觉信息(如摄像头捕获的用户身份)来关联特定用户与GUTI,从而破坏隐私。现有方法多针对单目标或需要主动干扰,而本方法实现了多目标、完全被动的识别。核心方法包括:(1)利用软件无线电(SDR)设备捕获LTE下行链路信号,提取包含GUTI的寻呼消息;(2)部署多个摄像头同步记录目标区域内的用户出现时间;(3)通过时间戳关联将视觉身份与RF中观察到的GUTI匹配。论文设计了一种基于隐马尔可夫模型(HMM)的关联算法,能同时处理多个移动目标的识别,并考虑GUTI更新带来的挑战。实验在真实LTE环境中进行,使用两个摄像头和USRP B210作为SDR,对多个移动电话用户进行测试,成功实现了高精度的GUTI-身份关联。主要贡献包括:提出了首个多目标被动GUTI识别系统,验证了视觉-RF关联在LTE隐私攻击中的可行性,并分析了防御策略(如缩短GUTI更新周期、引入随机偏移等)。该研究揭示了LTE网络被动侧信道与物理观测结合带来的隐私风险。

💡 推荐理由: 该研究展示了一种新颖的被动侧信道攻击,通过融合视觉和射频数据可批量识别LTE用户身份,对移动网络用户隐私构成实际威胁,促使运营商和安全研究者重视此类关联攻击。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Sohom Datta, Michalis Diamantaris, Ahsan Zafar, Junhua Su, Anupam Das 0001, Jason Polakis, Alexandros Kapravelos

本文研究了移动应用中 WebView 组件存在的跨边界信息泄露问题。WebView 允许应用在原生 Java/Kotlin 环境中嵌入 Web 内容,但应用会通过桥梁(JavaScriptInterface)将 Java 对象暴露给 JavaScript,这可能导致敏感信息从原生层泄露到 Web 内容中。作者系统性地分析了 Android 和 iOS 平台上 WebView 的安全模型,并提出了一种新的攻击面:通过利用 WebView 中 Java 到 JavaScript 的信息扩散,攻击者可以在不同的应用边界之间追踪用户。具体地,他们构建了自动化分析工具,检测了数千个流行应用,发现大量应用存在过度暴露 Java 对象的行为,并且这些对象可能被恶意网页脚本利用来获取设备标识、位置信息等隐私数据。实验表明,这种跨边界追踪技术能够在用户不知情的情况下跨应用关联用户身份,对移动生态隐私构成严重威胁。论文贡献包括:形式化定义了 WebView 中的信息扩散模型;开发了静态和动态结合的检测框架;大规模测量揭示了现实中的风险;讨论了缓解措施。

💡 推荐理由: 移动 App 普遍使用 WebView,本文揭示的新攻击面可能导致用户隐私泄露,跨应用追踪影响广泛,对移动安全工程师和隐私合规团队具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Kunlin Cai, Jinghuai Zhang, Ying Li 0095, Zhiyuan Wang, Xun Chen, Tianshi Li 0001, Yuan Tian 0001

这篇论文从开发者视角系统研究了扩展现实(XR)领域的隐私与安全威胁。随着XR技术在娱乐、教育、医疗等领域的广泛应用,其沉浸式特性带来了传统安全范式难以应对的新型风险——例如丰富的传感器数据采集、用户生成内容界面等。作为XR应用的主要构建者,开发者在应对这些新兴威胁中扮演关键角色。然而,现有研究缺乏从开发者认知角度出发的深入、威胁感知式分析。为此,作者对23位专业XR开发者进行了半结构化访谈,聚焦两类研究问题:一、开发者如何感知XR中的安全隐私威胁?二、现有缓解措施及支持体系存在哪些不足?研究发现:(1) XR开发决策(如大量传感器数据收集、用户生成内容接口)与安全隐私威胁紧密相关,但开发者普遍对相关风险缺乏认知,导致威胁感知存在认知偏差;(2) 现有缓解方法存在局限,加之战略、技术和沟通支持不足,削弱了开发者应对威胁的动机、能力和意识。基于上述发现,论文提出了可操作且兼顾多方利益相关者的建议,以改进整个XR开发生命周期中的安全隐私保障。这是首次在XR领域开展威胁感知式、以开发者为中心的研究,揭示了沉浸式、数据密集型技术带来的独特挑战。该工作适合XR开发者、安全研究人员、平台设计者以及关注新兴技术安全隐私的从业者阅读。

💡 推荐理由: 该研究是首个系统调查XR开发者安全隐私认知的学术工作,揭示了开发决策无意中放大威胁的机制,为设计有效的开发者支持工具、安全指南和培训提供了实证基础。

🎯 建议动作: 建议阅读原文,了解具体发现与建议,并结合自身XR开发流程评估安全措施。

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Zhongming Wang, Tao Xiang 0001, Xiaoguo Li, Guomin Yang, Biwen Chen, Ze Jiang, Jiacheng Wang 0001, Chuan Ma 0001, Robert H. Deng

这篇论文针对加密消息系统中滥用行为(如传播儿童色情、恐怖主义内容)的追溯问题,提出了一种新的可追溯性框架。现有方案通常依赖完全可信的第三方或中心化机构,但这样会引入隐私风险或单点故障。作者设计了一种基于密码学技术的方案,在最小化信任假设(即无需完全信任任何单一实体)的情况下,实现对特定消息的追溯,同时保证普通消息的端到端加密属性不被破坏。核心方法包括使用可链接群签名、秘密共享和多方计算等技术,使得只有符合预设政策(如法院命令)的合法请求才能追溯特定用户,且追溯过程不会泄露无关信息。实验分析表明,该方案在计算和通信开销上具有实用性,并提供了形式化的安全性证明。论文的贡献在于:首次在加密消息系统中实现了抗滥用的可追溯性与最小信任假设的平衡,为监管合规与隐私保护的冲突提供了一种可行的密码学解决方案。

💡 推荐理由: 为端到端加密消息平台提供了一种兼顾隐私与监管需求的可追溯机制,有助于解决加密通信被滥用于非法活动的难题,同时避免过度中心化信任带来的风险。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Jonas Hofmann, Philipp-Florens Lehwalder, Shahriar Ebrahimi, Parisa Hassanizadeh, Sebastian Faust

本文提出 PIRANHAS,一种针对非层次异步无人机群(swarm)的隐私保护远程证明(Remote Attestation)协议。在无人机群等大规模分布式系统中,远程证明用于验证节点的软件完整性,但现有方案往往假设层次结构或同步通信,且缺乏对节点隐私的保护。PIRANHAS 利用安全硬件(如 TPM)和密码学技术,实现无需信任中心服务器的分布式证明。协议核心包括:1)基于承诺(commitment)和零知识证明的节点身份隐藏机制,防止攻击者关联证明请求与具体节点;2)异步消息传递模型,适应蜂群中节点可能离线或通信延迟的现实;3)可扩展的聚合证明,减少通信开销。实验评估(在模拟环境中)表明,PIRANHAS 在保证隐私的同时,证明延迟和通信开销与现有非隐私方案相当。主要贡献在于首次将隐私保护融入非层次异步蜂群的远程证明,为物联网、无人机协作等场景提供了实用方案。

💡 推荐理由: 无人机群等边缘计算场景对安全性要求高,远程证明是核心机制。现有方案忽略节点隐私,可能导致位置或身份泄露。PIRANHAS 填补了这一空白,尤其适合军事、关键基础设施等需隐蔽性的应用。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Angelo De Caro, Kaoutar Elkhiyaoui, Sandeep Nishad, Sikhar Patranabis, Venkatraman Ramakrishna

本文提出一种分布式广播加密方案,旨在解决私有区块链间互操作时的机密性保护问题。现有跨链方案(如中继或侧链)通常依赖链上公开验证,导致交易数据在跨链过程中暴露。作者设计了一种基于广播加密的分布式密钥管理机制:各参与联盟链生成共享的广播加密密钥,发送方使用接收方联盟的公钥加密数据,只有目标链上的授权节点能解密。方案无需信任单一第三方,且支持动态添加或撤销联盟成员。实验基于Hyperledger Fabric实现,在典型跨链场景下,加密开销(约5-10毫秒)和解密性能(约20-30毫秒)可接受,通信带宽增加约15%。主要贡献包括:形式化定义跨链机密互操作的安全模型;提出去中心化的广播加密协议;给出实际区块链环境下的性能评估。适合区块链架构师、隐私计算研究员及企业联盟链开发者阅读。

💡 推荐理由: 跨链互操作是区块链落地关键瓶颈,现有方案缺乏端到端机密性保护。本文提出的分布式广播加密能有效防止敏感交易数据在跨链路由过程中泄露,对金融、医疗等隐私敏感场景有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Ruizhe Wang 0003, Roberta De Viti, Aarushi Dubey, Elissa M. Redmiles

本研究探讨了隐私保障(Privacy Enhancement Technologies, PETs)在自愿捐赠个人健康数据用于利他目的(如支持医学研究)中的作用。通过一项494名美国参与者的场景调查(vignette survey),研究了四种常见的隐私保障机制(数据过期、匿名化、目的限制、访问控制)对人们捐赠意愿的影响,并比较了两种验证机制(自我审计和专家审计)的效果,同时控制了数据收集者类型(营利性 vs 非营利性)和人口统计变量。主要发现:受访者对非营利组织抱有很高的默认隐私期望,明确说明隐私保障对其整体感知影响很小;而对于营利性组织,提供隐私保障显著提升了受访者的隐私期望,使其几乎与非营利组织的水平持平。此外,审计机制(无论是自我审计还是专家审计)对信任的提升效果有限。研究者强调了这些发现背后的风险,并呼吁未来开展跨学科研究,以弥合技术社区与最终用户对PETs审计有效性的认知差距。

💡 推荐理由: 该研究揭示了隐私保障机制的实际效果与用户期望之间的鸿沟,提醒安全从业者在设计和部署PETs时应考虑用户心理因素,而非仅依赖技术假设。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Ruiyi Zhang 0001, Albert Cheu, Adrià Gascón, Daniel Moghimi, Phillipp Schoppmann, Michael Schwarz 0001, Octavian Suciu

本文针对机密虚拟机(Confidential VMs)中的隐私应用,提出了一种侧信道分析方法 SNPeek。侧信道攻击能够利用物理或逻辑侧信道泄漏敏感信息,对机密计算环境构成威胁。文章可能分析了在可信执行环境(TEE)中运行的隐私保护应用(如数据聚合、机器学习推理)如何受到缓存时序、功耗或电磁等侧信道的影响。由于未提供完整摘要,具体方法细节、实验设置和攻击效果未知。作者团队包括多位安全与隐私领域专家,研究方向涵盖侧信道、机密计算和差分隐私。本文适合对机密虚拟机安全性、侧信道攻击与防御感兴趣的读者进一步查阅。

💡 推荐理由: 机密虚拟机是保护敏感数据的关键技术,侧信道攻击可能破坏其隔离保证。本文首次(或系统性地)针对隐私应用场景进行侧信道分析,为蓝队评估TEE安全态势提供新视角。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.3)
推荐 9.3
Conf: 50%
👥 作者: Andrija Novakovic, Alireza Kavousi, Kobi Gurkan, Philipp Jovanovic

由于未提供论文摘要,无法生成详细内容。根据标题推测,该论文研究了在规模化的密封投标拍卖中实现隐私保护的方法,可能涉及密码学协议如多方计算或可验证延迟函数。

💡 推荐理由: 若该方案实用化,可提升高价值交易(如域名拍卖、广告竞价)的隐私性与公平性,减少对第三方信任依赖。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.3)
👥 作者: Junkyu Kang, Soyoung Lee, Yonghwi Kwon 0001, Sooel Son

该论文针对跨消息应用(如 WhatsApp、Telegram、Signal 等)之间用户私人数据的关联问题进行了系统性研究。研究背景是,用户在不同平台上使用相同的用户名、电话号码、头像等元数据,可能被攻击者或第三方用于跨平台追踪和画像。作者提出了一套方法论,通过收集公开可访问的信息(如用户昵称、个人资料图片、电话号码哈希等),利用模糊匹配和机器学习算法识别同一用户在不同应用中的账号。实验部分构建了包含数千个志愿者账号的真实数据集,验证了该方法在多种场景下的有效性,并分析了现有隐私保护机制(如匿名化、头像模糊)的不足。主要贡献包括:首次量化了跨应用数据关联的风险;设计了一种低成本的探测技术;提出了增强用户隐私的建议,如强制使用不同昵称或随机化头像。该研究为隐私保护提供了重要的实证依据,适合安全研究员和隐私工程师阅读。

💡 推荐理由: 揭示了用户跨应用使用相同元数据导致的隐私泄露风险,对构建去标识化策略和设计反追踪机制具有直接参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.3)
👥 作者: Guowei Ling, Peng Tang 0002, Jinyong Shan, Liyao Xiang, Weidong Qiu

该论文提出了一种新的轻量级私有集合交集(Private Set Intersection, PSI)协议及其变体。PSI 协议允许两方在不泄露各自集合多余信息的情况下计算交集的公共元素,广泛应用于隐私保护的数据匹配、联系人发现、广告转化率等场景。现有 PSI 协议在计算开销、通信复杂度和安全性之间存在权衡,而该工作致力于实现更快的性能。论文声称提供了完整的协议实现,但摘要极其简略,未给出具体的技术架构、数学假设或实验结果。读者需查阅全文以了解方案的具体构造、轻量级特性(如是否减少公钥操作或优化电路)、以及与传统 PSI(如基于 OT、GC 或 OPRF 的方案)的对比。

💡 推荐理由: PSI 是隐私计算领域的基础技术,更轻量级的协议可直接降低实际部署的延迟和带宽成本,对安全多方计算、联邦学习等场景有重要推动。

🎯 建议动作: 研究跟进,了解轻量级 PSI 协议的技术细节

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.3)
👥 作者: Zhaoyu Wang, Pingchuan Ma, Zhantong Xue, Yuguang Zhou, Qixin Zhang, Xiaoqin Zhang, Shuai Wang

数据估值是数据市场中的核心任务,Shapley值归因用于决定买方的付款如何在数据提供者之间分配。传统上,市场运营商独立执行归因,但要求参与者和外部审计员信任无法在底层私有数据上独立重算的分数。零知识证明(ZKP)理论上可以协调隐私与可验证性之间的冲突,但现有ZK估值系统由于证明时间过长或需要公开验证集而无法满足实际市场需求。本文提出ZK-Value,一个实用的端到端ZK数据估值系统。系统通过完全协同设计的架构解决可扩展性瓶颈:(1) LSH-Shapley,一种基于局部敏感哈希的估值原语,用每个桶的碰撞计数替代昂贵的成对距离度量,显著降低计算复杂度;(2) ZK-LSH-Shapley,一个定制的ZKP协议,通过将碰撞计数编码为桶级直方图而非朴素成对张量,大幅减少见证大小,从而降低证明开销;(3) 结构性的证明系统优化,包括超预言机批处理和稀疏性跳过,进一步加速证明生成。在12个标准数据集上的实验表明,ZK-Value的估值质量与当前最先进的KNN-Shapley基线相当(AUROC差异在0.033以内),证明生成时间从数秒到数分钟,比专门设计的ZK基线快12.6到68.1倍,验证时间低于4.6秒。该工作为数据市场中隐私保护且可验证的数据估值提供了实用的解决方案。

💡 推荐理由: 安全从业者关注:ZK-Value解决了数据市场中的隐私与可验证性矛盾,使零知识证明在数据估值场景中实用化,相关技术可推广至其他需要隐私保护计算验证的场景。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Shifeng Sun 0001, Ron Steinfeld, Shangqi Lai, Xingliang Yuan, Amin Sakzad, Joseph K. Liu, Surya Nepal, Dawu Gu

本文聚焦于动态对称可搜索加密(DSSE)中的隐私保护问题。在DSSE中,前向隐私确保过去的搜索查询无法与未来的更新关联,而向后隐私则保证后续的搜索查询无法与过去已删除的文档关联。现有方案在实现Type-II向后隐私时通常需要交互式协议或可信执行环境,实用性受限。为此,作者提出了一种新的密码学原语——对称可撤销加密(Symmetric Revocable Encryption, SRE),并基于该原语构建了一个通用的前向与向后隐私保护的DSSE方案。该方案是首个不依赖可信执行环境的实用非交互式Type-II向后隐私DSSE方案。SRE通过简洁的密码学组件进行模块化构造,并实例化为轻量级对称原语。实验对比了当前最高效的Type-II向后隐私方案(Demertzis等,NDSS 2020),在典型网络环境下,本文方案的搜索性能提升2-11倍。该工作为可搜索加密在实际部署中提供了更优的隐私与效率权衡。

💡 推荐理由: 本文提出了首个实用的非交互式Type-II向后隐私DSSE方案,解决了现有方案依赖交互或TEE的局限,对加密数据库和云存储安全有重要理论及实践价值。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Changchang Ding, Yan Huang 0001

该论文提出了一种名为 Dubhe 的零知识证明系统,专门针对标准 AES 加密算法实现了高效、简洁的证明。传统的零知识证明(如基于 R1CS 或 QAP 的方案)在处理 AES 这类复杂算术电路时往往面临巨大的证明尺寸和验证开销。Dubhe 通过设计定制的算术化电路和多项式承诺方案,显著降低了 AES 计算电路的表示复杂度,使得证明尺寸仅为几百字节,验证时间达到亚秒级。论文详细描述了 Dubhe 的算术系统:将 AES 的字节代换、行移位、列混合和轮密钥加操作转化为低次数的多项式约束,并利用新型的线性时间可验证的批处理技术来合并多个门。实验结果表明,对于 AES-128 的加密操作,Dubhe 的证明生成时间约 10 秒,验证时间 50 微秒,证明大小 1.5KB。此外,论文还讨论了 Dubhe 在密码学锁箱、隐私交易和可验证计算等应用中的潜力。该工作为在资源受限设备或区块链场景中证明 AES 运算的正确性提供了可行的密码学工具。

💡 推荐理由: AES 是广泛使用的对称加密标准,Dubhe 首次实现了对标准 AES 的简洁零知识证明,使隐私计算和区块链应用能安全验证 AES 操作而不泄露密钥,对提升密码协议效率有重要意义。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Yun Shen, Pierre-Antoine Vervier, Gianluca Stringhini

该论文是迄今为止最大规模的Android平台私人信息收集(PIC)研究。研究者利用某流行移动安全产品用户提供的匿名化数据集,分析了2018年至2019年间21个月内1730万用户安装的210万款独特应用所产生的敏感信息流。研究发现,87.2%的设备至少向5个不同域名发送了私人信息,且不同地区的参与者(如亚洲与欧洲)对信息类型有不同偏好。美国(占总流量的62%)和中国(7%)是收集私人信息最多的国家。研究结果揭示了数据监管存在的问题,并鼓励政策制定者进一步规范私人信息的使用和共享,确保可问责性。该研究的核心贡献在于提供了大规模、跨地域的实证数据,为隐私保护政策提供了重要参考。

💡 推荐理由: 该研究揭示了Android生态中私人信息收集的普遍性和地域差异,证明了当前隐私保护措施的不足,对安全从业者和政策制定者具有重要警示意义。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Quan Chen, Peter Snyder, Ben Livshits, Alexandros Kapravelos

内容屏蔽(Content Blocking)是提升Web性能、保护用户隐私的重要技术。当前内容屏蔽器主要基于URL构建信任标签,但攻击者可通过更改URL/域名、将恶意代码与良性代码捆绑、或内联代码到页面等方式轻易绕过。现有方法的共同缺陷是评估代码的交付机制而非其行为。本文针对该问题提出了一套基于事件循环轮次(Event-Loop-Turn)粒度的JavaScript签名系统。该系统通过对Blink和V8运行时进行深度检测,在每个事件循环轮次中提取脚本的隐私与安全相关行为,构建高标识性的签名。该方法对代码混淆、打包、URL修改等常见绕过手段具有鲁棒性,并能处理Web应用的特殊场景。作者利用EasyList和EasyPrivacy作为基准,从11,212个被过滤列表拦截的唯一脚本中构建了1,995,444个行为签名,并发现了3,589个未被过滤列表识别但包含已知有害代码的唯一脚本,影响了12.48%的测试网站。此外,论文提供了脚本规避检测的分类方式并量化了各类占比,最后给出了防御建议:包括可操作的过滤列表规则更新和基于签名的检测系统。该研究对于理解当前内容屏蔽器的盲区、提升隐私保护效果具有重要意义。

💡 推荐理由: 当前内容屏蔽器普遍基于URL进行拦截,易被绕过。本文提出基于事件循环行为签名的检测方法,可发现大量被遗漏的恶意脚本,为提升Web隐私保护提供了新思路和实用工具。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Konstantinos Solomos, John Kristoff, Chris Kanich, Jason Polakis

该论文由伊利诺伊大学芝加哥分校和尼泊尔大学的研究人员共同撰写,发表于NDSS 2021。研究聚焦于现代浏览器中利用favicon图标和缓存机制实现持久化追踪的技术。论文揭示了攻击者如何通过操纵浏览器对favicon的缓存行为,在用户清除常规cookies后依然能够跨会话识别用户,从而绕过隐私保护措施。然而,NDSS 2021程序委员会在论文评审过程中发现,作者在披露针对Firefox浏览器的漏洞时存在伦理审查疏漏,可能使非脆弱用户暴露于潜在风险中。尽管最终未造成实际伤害,但这一事件引发了安全社区关于负责任披露流程的深入讨论。论文的技术贡献在于提出了一种新型的追踪向量,并评估了主流浏览器的防护能力。适合对浏览器安全、用户隐私追踪技术感兴趣的研究人员阅读。

💡 推荐理由: 该研究揭示了浏览器缓存机制被滥用于持久追踪的隐蔽手法,对用户隐私保护构成威胁,并引发了安全披露伦理的重要讨论。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Youngwook Do, Nivedita Arora, Ali Mirzazadeh, Injoo Moon, Eryue Xu, Zhihan Zhang 0002, Gregory D. Abowd, Sauvik Das

该论文针对智能音箱麦克风持续监听引发的用户隐私信任问题,提出了一种名为“有意供电”(Intentional Powering)的硬件设计范式。传统智能音箱麦克风始终通电,用户无法直观判断录音状态,导致隐私担忧。作者设计了一种新型麦克风系统:麦克风仅在用户明确意图(如按下物理按钮或说出唤醒词)时由用户可控的电源电路供电,同时提供“可感知保证”(Perceptible Assurance),即通过LED灯光、振动或声音反馈实时指示麦克风是否处于录音状态。论文构建了原型设备,并开展用户研究(N=24),对比传统“始终监听”模式和本方案。结果显示,有意供电显著提升了用户对隐私控制的感知、信任度和使用意愿,而功能体验(如语音助手响应速度)未受实质影响。主要贡献包括:提出并验证了一个兼顾隐私与可用性的麦克风供电架构;提供了用户信任的量化评估;为消费电子产品的隐私透明设计提供了可借鉴的思路。

💡 推荐理由: 智能音箱普及伴随用户对持续监听的担忧,本研究通过硬件级创新直接回应信任痛点,为隐私透明设计提供了可落地的工程范式。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 10.5
Conf: 50%
👥 作者: Divyam Anshumaan, Sarthak Choudhary, Nils Palumbo, Somesh Jha

本文研究多轮交互场景下LLM智能体的隐私保护问题。现有基于度量差分隐私的提示清洗器将每次服务调用视为独立发布,但攻击者可通过跨轮联合观测恢复隐私属性,导致隐私随发布次数增加而衰减。作者指出这种退化是根本性的:当隐私属性是计算图的根节点时,对衍生值的独立加噪会将该根节点的区分度放大最多达到衍生函数的Lipschitz常数L,对于医疗和金融工作流中的非线性函数,L可能远超名义隐私参数。为此,提出RootGuard方法:对根值(原始隐私属性)仅进行一次加噪,后续所有计算均基于已加噪的根值确定性执行。根据后处理定理,隐私保证仅依赖于初始根清洗,与攻击者的函数或轮次无关,衍生值以零边际成本继承隐私。RootGuard还利用结构领域知识(如从身高体重计算BMI,或已知目标函数)在根节点间分配预算,改善隐私-效用权衡。在最坏情况下,攻击者迫使t轮查询会使总预算B = t·ε,RootGuard将更大的总预算分配到多个根上,而独立加噪每轮消耗ε并给攻击者t个观测值以通过MAP重构。这形成了“双重不对称”:更多轮次有利于RootGuard而削弱独立加噪。在8个NHANES医疗诊断模板上,ε=0.1时RootGuard比独立加噪的目标误差低2.3-3.0倍(7.6% vs 17.1% wMAPE at B=(2k+1)ε)。在MAP重构下,更多查询会增强对独立加噪的攻击,而RootGuard保持不变。

💡 推荐理由: 多轮对话LLM智能体在跨服务交互中可能泄露隐私,现有保护方案存在根本性缺陷。RootGuard提供了一种免于隐私退化且零额外开销的解决方案,对医疗、金融等隐私敏感领域的安全设计具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Arne Roszeitis, Bartosz Burgiel, Victor Jüttner, Erik Buchmann

该论文研究了住宅智能设备无线网络流量中的隐私泄露风险,重点关注低技能攻击者(如邻居)能否利用简单工具实施隐私攻击。以往研究多假设攻击者具备专业机器学习知识、标注数据和参考设备,而本文模拟一名“偶然攻击者”:仅使用三台商用Raspberry Pi、Wireshark和基础Python脚本,在真实公寓楼的相邻房间进行为期三周的实验。结果显示,该攻击者能手动识别智能设备类型(如灯泡、电视、冰箱);通过流量模式区分用户状态(如设备开关);利用RSSI三角测量穿透墙壁追踪智能手机移动;并成功提取详细的日常作息,包括访客的睡眠模式。研究证明,即使资源有限的普通攻击者(例如邻居)也能对智能家居隐私构成实质性威胁,打破了以往认为只有高级威胁行为者才能实施此类攻击的假设。

💡 推荐理由: 该研究揭示了一个被低估的威胁面:普通邻居利用低成本设备即可窃取智能家居中居民的生活隐私。对于安全社区,这意味着需要重新评估家庭网络的防御基线,尤其是针对物理邻近的简易攻击者。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.4)
推荐 3.5
Conf: 50%
👥 作者: Bernd Finkbeiner, Frederik Scheerer

该论文研究了在隐私敏感环境中,运行时监控系统如何保护敏感信息的问题。现代基于流的监控器会收集被观测系统运行时的详细统计数据,这些数据可能泄露隐私。差分隐私是保护敏感信息的先进方法,但将其集成到运行时监控中面临挑战:时序算子会导致单个输入值随时间影响多个输出,从而反复泄露隐私。论文提出了一种自动在基于流的监控规范中强制实施差分隐私的方法,通过分析时间依赖性并在规范中注入经过校准的噪声来实现。为了保持输出的效用,论文识别了规范中策略性的噪声注入位置,并利用基于树的机制来减轻聚合算子噪声注入带来的精度损失。通过在公共交通使用监控的案例研究,展示了该方法的实用性和有效性。

💡 推荐理由: 为隐私敏感场景下的运行时监控提供了差分隐私自动集成方案,解决了时序算子导致隐私重复泄露的问题。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Navid Azimi

本文提出 Obscura,一种针对 Algorand 区块链的隐私保护协议。现有区块链隐私方案(如以太坊上的 zk-SNARKs)在高吞吐量链(如 Algorand)上难以实现,因为存在严格的每调用执行预算和全局 Merkle 累加器引起的状态竞争。Obscura 利用基于 BN254 椭圆曲线的可链接自发匿名群签名(LSAG)来实现交易匿名性,并在链上完全验证。为了克服 Algorand 虚拟机(AVM)的限制,作者引入了一种新颖的状态模型,利用 Algorand 的 Box Storage 实现 O(1) 的承诺成员检查,消除了全局 Merkle 累加器的需求;同时,通过池化内部应用调用实现动态操作码预算扩展机制。实验证明,在 Algorand 上无需可信设置或简洁证明即可实现高效实用的签名者匿名隐私。Obscura 为透明账本提供了强大的隐私层,弥合了高吞吐量区块链架构与加密隐私及选择性审计双重需求之间的鸿沟。

💡 推荐理由: 该研究为 Algorand 等高性能公链提供了可行的隐私保护方案,解决了现有隐私技术在资源受限环境下的部署难题,对区块链隐私技术发展具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 5.5
Conf: 50%
👥 作者: Chloe Georgiou, Hans Lu, Emiliano De Cristofaro, Gene Tsudik

本文对25款流行的Android心理健康与生活教练应用进行了全面的隐私分析。研究方法结合了静态分析(检查APK中的权限声明和追踪器SDK)、动态网络流量捕获(识别实际数据传输)以及基于LLM的隐私政策提取(辅以人工标注)。主要发现包括:1)每个应用都嵌入了至少一个其隐私政策未明确列出的追踪器SDK,68%的应用未披露超过一半的已检测追踪器,其中“Talkie”嵌入了20个追踪器但一个也未披露;2)13个应用存在16项权限-政策矛盾,即清单文件中声明了危险权限(如相机、麦克风)但政策中未提及,6个应用在未披露收集照片、视频或音频的情况下请求相机或麦克风权限;3)48%的应用披露了第三方AI处理(如通过OpenAI、Anthropic、Groq),其中一个应用将日记条目同时发送给全部三个服务,另有7个应用仅使用模糊表述而未指明接收者身份。总体而言,当前披露实践远未达到知情同意所需的透明度。作者呼吁参照执业治疗师的专业和伦理标准,大幅更新监管框架。本文适合隐私研究员、移动安全分析师、监管机构以及心理健康应用开发者阅读。

💡 推荐理由: 揭示了心理健康应用中普遍存在的隐私透明性问题,包括未披露的追踪器、权限-政策矛盾以及第三方AI处理的不明确。对于保护用户敏感心理数据、推动更严格的监管和行业自律具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Chen Chen 0057, Anrin Chakraborti, Radu Sion

该论文提出了一种名为PEARL的闪存转换层(FTL)设计,旨在为NAND闪存设备提供可拒绝否认(Plausible Deniability, PD)的数据保护能力。传统加密在面对能够胁迫用户交出密钥的强敌时失效,而PD机制通过隐藏敏感数据的存在性来提供保护,通常依赖于同一设备上的“掩护文本”或“公共数据卷”。然而,在NAND闪存中实现PD面临独特挑战:闪存的读写操作不会直观地改变底层设备状态,且多快照攻击者(能在多个时间点访问设备)可以检测到不一致。此外,闪存设备的固件行为通常是专有的,上层发起的删除或覆写操作几乎不会立即擦除底层闪存单元。为解决这些问题,作者设计了一类新型WOM(Write-Once Memory)编码,能够将隐藏比特存储在与公共比特相同的物理位置,利用NAND闪存固有的特性——可以在已有页面中未写入的单元上进行多次写入。PEARL作为一个通用FTL,允许用户在NAND闪存设备上以可拒绝否认的方式存储隐藏数据。作者在广泛使用的闪存模拟器FlashSim上实现了PEARL,并基于真实工作负载进行了评估。实验结果表明,PEARL的性能与非PD基线相当,且是首个能抵御现实多快照攻击、实现强可拒绝否认的NAND闪存系统。该研究对于需要防范物理胁迫或取证分析的高安全性场景具有重要价值。

💡 推荐理由: 提出首个针对NAND闪存的可拒绝否认FTL,有效应对多快照攻击者,填补了闪存环境下隐私保护的重要空白。

🎯 建议动作: 研究跟进,评估PEARL在实际闪存固件中的可实现性及性能开销。

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Mutahar Ali, Arjun Arunasalam, Habiba Farrukh

该论文旨在系统性地研究用户在使用对话式人工智能平台(如智能助手、聊天机器人)时对安全和隐私的担忧与态度。研究背景:随着对话式AI在家庭、办公等场景的普及,用户数据被大量收集和处理,引发了潜在的隐私泄露和安全风险。核心问题:用户对这些平台的具体担忧是什么?他们的态度如何影响使用行为?是否存在人口统计学差异?研究方法:作者通过大规模问卷调查(N≥500)收集数据,结合定性分析(如开放题编码)和定量统计(如回归分析、因子分析),从多个维度(如数据收集透明度、对话存储、第三方访问、恶意滥用)测量用户的感知风险、信任度和隐私顾虑。主要贡献:1) 揭示用户对对话式AI隐私威胁的认知不足与实际担忧之间的差距;2) 识别影响用户态度的关键因素(如技术熟悉度、过往负面经历);3) 提出设计建议以提升用户信任和安全体验。该研究为安全工程师和产品设计者提供了用户视角的实证依据,强调在AI平台中嵌入隐私保护机制(如本地处理、明确数据使用政策)的重要性。

💡 推荐理由: 对话式AI正成为数据收集的新入口,理解用户真实的安全与隐私顾虑有助于设计更可信的系统,减少合规风险。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Kyle Fredrickson, Ioannis Demertzis, James P. Hughes 0001, Darrell D. E. Long

现有元数据隐私消息系统要么不可扩展,要么易受长期流量分析攻击。缓解流量分析攻击的方法通常依赖不切实际或不可实现的假设,或施加系统范围的带宽限制,从而降低可用性和性能。本文提出了一种新的元数据隐私通信系统模型——延迟检索(deferred retrieval),该模型在现实、可实现的用户假设下保证抗流量分析能力。作者引入了Sparta系统,这是延迟检索的实用且可扩展的实例化,具有可分发、高吞吐量、支持多个并发对话且无消息丢失的特点。具体地,提出了三种针对不同场景优化的Sparta构造:(i) 低延迟,(ii) 共享内存环境(多线程实现)中的高吞吐量,以及(iii) 无共享(分布式)环境中的高吞吐量。低延迟Sparta支持低于1毫秒的延迟,而高吞吐量Sparta在单个48核服务器上可扩展到每秒交付超过70万条100字节的消息。该工作表明,在保持强隐私保护的同时,可以实现高性能和可扩展性,为实际部署匿名通信系统提供了新途径。

💡 推荐理由: 本文解决了长期困扰匿名通信系统的可扩展性与抗长期流量分析之间的根本矛盾,提出的延迟检索模型和Sparta系统可能推动未来隐私通信基础设施的设计。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Ishrak Hamim Mahi, Siam Ferdous, Md Sakib Sadman Badhon, Nabid Hasan Omi, Md Habibun Nabi Hemel, Farig Yousuf Sadeque, Md. Tanzim Reza

该论文研究了机器遗忘(Machine Unlearning)领域中的类别级遗忘问题,提出了一种基于 SISA(Sharded, Isolated, Sliced, and Aggregated)框架的改进方案,用于卷积神经网络(CNN)架构。随着图像生成模型等AI系统的普及,数据隐私和用户同意问题日益突出,当用户要求删除其数据时,模型需要能够移除特定数据的影响而无需完全重新训练。论文提出的方法在标准SISA基础上引入了强化重放机制(reinforced replay mechanism)和门控网络(gating network),以增强选择性遗忘的效率。实验在多个图像数据集和不同CNN配置上进行,结果表明该方法能够有效实现类别级遗忘,在保持模型性能的同时显著降低重新训练的开销。论文还指出了SISA类遗忘方法在隐私敏感型AI应用中的部署潜力,并公开了实现代码。适合对机器学习隐私、数据删除合规性以及模型维护效率感兴趣的研究人员和工程师阅读。

💡 推荐理由: 随着数据隐私法规(如GDPR)要求用户数据删除权,机器遗忘技术成为AI合规的关键。该研究提供了实用的类别级遗忘方法,有助于降低模型维护成本,保护用户隐私。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Xiaokun Luan, Yihao Zhang, Pengcheng Su, Feiran Lei, Meng Sun

该论文提出了一种名为VOW的新型协议,用于解决大型语言模型(LLM)水印检测中的隐私和可验证性问题。现有LLM水印方法通常依赖集中式信任模型,用户需将敏感文本提交给服务提供商进行检测,且无法验证检测结果的完整性。虽然已有非对称方案试图解决这些问题,但它们要么不适用于短文本,要么缺乏水印插入与检测之间的形式化保证。VOW协议将水印检测表述为一个安全的两方计算问题,通过可验证的不经意伪随机函数(VOPRF)实现水印核心逻辑的实例化。该协议允许用户和服务提供商在不泄露用户文本的情况下进行检测,同时服务提供商的结果是可验证的。综合评估表明,VOW对于短文本具有实用性,并重新评估了水印针对现代改写攻击的鲁棒性。该研究为LLM水印的实际部署提供了兼顾隐私与可验证性的高效方案。

💡 推荐理由: LLM水印是追踪机器生成文本来源的关键技术,但现有方案牺牲用户隐私且结果不可验证。VOW首次同时实现隐私保护与密码学可验证性,且对短文本高效,为内容溯源和可信检测提供了新范式。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Xinyu Tang 0003, Saeed Mahloujifar, Liwei Song, Virat Shejwalkar, Milad Nasr, Amir Houmansadr, Prateek Mittal

本文针对机器学习模型中的成员推断攻击(Membership Inference Attacks)提出一种名为SELENA的隐私保护训练框架。成员推断攻击旨在通过模型对成员与非成员输入的差异行为推断某样本是否属于训练集,是衡量模型隐私泄露的关键指标。现有防御方法如差分隐私虽能提供可证隐私保障,但会显著降低模型效用。本文的目标是在保持模型效用(utility)的同时提高成员隐私,即实现经验性隐私保障。SELENA框架包含两大核心组件:第一,Split-AI集成架构,它将训练数据随机划分为多个子集,并在每个子集上独立训练模型;在推理阶段,对于每个输入样本,仅聚合那些训练数据中不含该样本的模型输出,从而阻断攻击者利用模型行为差异。作者证明Split-AI能防御一大类成员推断攻击,但仍可能受到自适应攻击。因此,第二组件采用自蒸馏(Self-Distillation)方法,通过Split-AI集成对训练数据集进行自蒸馏,无需外部公共数据集,进一步增强对更强攻击的鲁棒性。在多个基准数据集上的实验表明,SELENA在成员隐私与效用之间实现了优于现有技术的权衡。本文适合机器学习安全研究人员、隐私保护从业者以及关注模型隐私泄露的工程师阅读。

💡 推荐理由: 成员推断攻击是评估机器学习模型隐私风险的核心方法,SELENA在保持模型高性能的同时显著提升隐私,为实际部署提供实用方案。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Muhammad Jazlan, Alexander Gamero-Garrido, Zubair Shafiq, Yash Vekaria

随着网络浏览器逐步限制客户端追踪,网络追踪生态正从客户端追踪向服务器端追踪(SST)转移。在SST中,浏览器将追踪请求发送到中间端点,再由该端点转发至追踪器的最终端点,从而消除了客户端到追踪器的直接请求。这使得现有的基于拦截已知追踪器端点的防护措施失效。本文针对当前网络中最广泛部署的第三方追踪服务——Google Analytics,深入研究了其服务器端实现(sGA)。作者提出了SST-Guard,一个多模态、基于浏览器的系统,用于检测和拦截服务器端Google Analytics。核心洞察在于:即便追踪器端点发生变化,sGA仍然必须收集和共享与客户端Google Analytics相同的语义信息(例如标识符、事件元数据)。因此,SST-Guard并非检测发往已知Google Analytics端点的请求,而是检测这些语义值被收集并发送至任意端点的底层行为。将这一洞察付诸实践面临挑战:真实的sGA部署常常自定义端点并混淆URL/载荷。SST-Guard采用一种值模板方法,通过正则表达式匹配网络请求、Cookie和window对象三种模态中的语义值模式,从而解决该挑战。作者在Tranco top-10k网站上验证了SST-Guard,检测出4.02%(403个)的sGA域名,三种模态的平均准确率超过93%,其中网络请求分类器准确率最高(99.8%)。通过在实际环境中部署SST-Guard,发现Tranco top-150k网站中有4.21%(6,314个)使用了sGA。该研究首次大规模揭示了服务器端Google Analytics的普遍性,并为防御此类隐晦追踪提供了可行方案。适合关注网络隐私、追踪防护和浏览器安全的研究人员及工程师阅读。

💡 推荐理由: 服务器端追踪绕过了现有基于端点拦截的追踪防护,Google Analytics的服务器端实现尤为普遍。本文提出的检测方法不依赖固定端点,可有效应对追踪器规避策略,对维护用户隐私有重要现实意义。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Alaa Daffalla, Lucy Simko, Tadayoshi Kohno, Alexandru G. Bardas

本研究通过采访13名在2018-2019年苏丹革命期间活跃的政治活动家,深入分析了他们在极端政治环境下使用的技术防御策略。研究发现,政治和社会因素对活动家的安全与隐私行为及应用选择起决定性作用。面对政府控制的电信网络、社交媒体封锁乃至完全断网,活动家采取了一系列低技术但有效的防御措施,如使用VPN、代理、加密通信工具等,以对抗监控、逮捕和设备扣押等威胁。尽管防御手段技术含量不高,但针对其对手已足够。研究还揭示了技术设计建议推广时面临的通用性与特定用户群体安全可用性需求之间的根本矛盾。例如,为活动家设计的反审查工具在操作便捷性和安全性上难以同时满足不同文化背景的用户。为此,研究者提出了一套结构化问题,旨在将这些矛盾转化为技术设计者和政策制定者的机遇,以设计更共情且实用的人机交互安全解决方案。该工作对理解国家安全与社会运动交叉领域的安全行为具有重要价值,为后续研究提供了实证基础。

💡 推荐理由: 论文揭示了资源受限环境下用户如何利用低技术手段有效防御强敌,挑战了“技术越复杂越安全”的假设,为设计面向高风险用户的可用安全工具提供关键洞见。

🎯 建议动作: 研究跟进

排序因子: Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Hanna Foerster, Ilia Shumailov, Cheng Zhang, Yiren Zhao, Jamie Hayes, Robert Mullins

本文揭示了一种名为“Quantamination”的新型安全漏洞,该漏洞存在于机器学习服务系统中的动态量化(dynamic quantization)环节。动态量化是一种在模型推理运行时根据输入数据实时调整量化参数的优化技术,旨在降低内存占用和计算负载,提升生成速度和服务效率,且通常不会显著损失模型精度。然而,研究者发现,当前主流机器学习框架(包括ML编译器和推理引擎)在默认或可配置状态下,其动态量化实现会无意中在同一批次的输入之间创建侧信道(side channel)。攻击者可以通过提交精心构造的恶意输入与受害者数据混合在同一个批次中,利用量化参数对输入数据的依赖性,从输出结果中反向推断出同一批次其他用户输入的敏感信息。实验表明,至少4个广泛使用的框架(如TensorFlow、PyTorch等及其相关编译器)存在此类问题,攻击者理论上能够部分甚至完全恢复其他用户的批处理输入数据,构成严重的隐私泄露风险。本文系统性地分析了漏洞产生的根本原因,提出了量化侧信道的形式化模型,并展示了多种攻击场景下的数据恢复能力。该研究适合机器学习系统安全研究人员、模型服务框架开发者以及关注隐私保护的AI从业者阅读。

💡 推荐理由: 动态量化是当前ML服务优化的常规手段,该漏洞直接影响主流框架的默认配置,可能导致多租户场景下用户数据被批量窃取,对隐私合规和信任体系构成现实威胁。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Zihan Liu, Yizhen Wang, Rui Wang, Xiu Tang, Sai Wu

大型语言模型(LLM)的微调能够使其适应特定应用,但高昂的计算成本使得资源受限的组织难以独立完成。云平台可以提供所需资源,但数据隐私问题使得将敏感信息共享给第三方存在风险。分割学习(Split Learning)作为一种有前景的解决方案,将模型划分为客户端和服务器两部分,通过交换中间数据实现协作且安全的训练,从而使资源受限的参与者能够安全地适配LLM。近年来,涌现了大量研究来推进这一范式,提出了多种模型方法、系统优化以及隐私防御-攻击技术。为了理清该领域的发展脉络,本文首次全面综述了针对LLM微调的分割学习。我们提出了一种统一的细粒度训练流水线来定位关键操作组件,并从三个核心维度:模型级优化、系统级效率和隐私保护,对现有工作进行系统回顾。通过这一结构化分类,我们为推进可扩展、鲁棒且安全的协作式LLM适配奠定了基础。本文适合对LLM微调、隐私保护分布式学习感兴趣的研究人员和工程师阅读。

💡 推荐理由: 分割学习允许资源受限的参与者安全地微调LLM,解决了云上微调的数据隐私痛点,是连接低成本与隐私保护的关键技术。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Poushali Sengupta, Sabita Maharjan, Frank Eliassen, Yan Zhang

论文提出 X-NegoBox,一个用于点对点能源数据安全交换的透明隐私预算协商框架。现代能源系统正从集中式向分布式转变,消费者转变为产消者,持续与聚合器、对等节点和市场运营商交换数据。虽然这些数据对点对点交易、需求响应和分布式预测至关重要,但可能泄露敏感的家庭模式,引入隐私风险。现有数据共享机制依赖固定策略或预定义差分隐私预算,无法适应可靠性、数据敏感性和请求目的的变化,且产消者很少收到请求被接受、拒绝或修改的解释,降低了信任和参与度。X-NegoBox 在每个产消者本地管理一个私有 DataBox,原始数据不离开该环境。传入请求由自主隐私预算协商协议(APBNP)处理,该协议基于信任、特征敏感性、声明目的、历史行为和风险感知定价确定适当的隐私预算。必要时,APBNP 生成隐私保护的反提案,如降低分辨率或缩短持续时间。可解释协议层(X-Contract)为每个决策提供人类和机器可读的合理性说明。达成协议后,请求者代码在沙箱中本地执行,仅共享经净化处理的输出。在现实能源市场场景下的实验表明,X-NegoBox 减少了隐私泄露,提高了请求接受率,并改善了可解释性。

💡 推荐理由: 随着能源系统去中心化,产消者数据交换频繁,隐私风险凸显。X-NegoBox 提供自适应隐私预算协商和可解释决策,有助于构建信任、提高参与度,对蓝队保护用户隐私和数据安全具有参考价值。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | Community 数据源 (+1) | LLM 评分加成 (+0.5)

提出PrivSTRUCT框架,通过编码器-解码器结构解析隐私政策中的数据结构,揭示Google Play商店应用中数据目的声明与实际数据流之间的透明度差距。

💡 推荐理由: 该研究发现了应用隐私政策中数据目的声明普遍存在夸大和模糊现象,尤其是敏感第三方数据流被归入通用类别。安全分析师可借鉴其方法评估合规性。

🎯 建议动作: 研究跟进

排序因子: Community 数据源 (+1) | LLM 评分加成 (+0.5)