#privacy-leakage

共收录 13 条相关安全情报。

← 返回所有主题
👥 作者: Ali Akarma, Toqeer Ali Syed, Muhammad Khan, Qurat-ul-ain Mastoi, Adeel Ahmad

本论文研究联邦学习(FL)在车联网边缘场景中的隐私泄露问题。尽管联邦学习被宣传为一种无需暴露原始数据即可训练共享模型的隐私保护范式,但客户端上传的梯度更新仍可能泄露客户端身份,从而破坏 V2X 等安全关键应用所依赖的匿名性,并加剧模型投毒、后门攻击等对抗风险。作者聚焦于服务器端攻击:一个诚实但好奇的服务器能否根据客户端提交的权重增量推断其身份?作者选用惯性测量单元(IMU)数据,以 UCI 人类活动识别数据集(HAR)作为车载传感器数据的可及代理,设计了五个攻击分类器,并在五种非独立同分布(non-IID)数据划分上评估。实验结果表明,在无防御机制时,攻击准确率近乎完美(约 1.000),证实存在具体且严重的身份可识别风险。为缓解该问题,作者量化了轻量级“裁剪后加噪”防御的隐私-效用权衡:在固定裁剪阈值 C=1.0 下,调节高斯噪声 σ 在 0.00~1.00 范围内,利用 Rényi 差分隐私计算形式化 (epsilon, delta) 预算。结果显示,当 σ 位于 [0.1, 0.2] 这一实用区间时,攻击准确率可降至接近随机猜测,同时联邦学习的主任务相对准确率损失低于 5%。此外,作者提出集成联邦学习(Ensemble FL)作为一种补充性的结构隐私机制,可提供 1/K 匿名集大小的保证,且不引入噪声代价。作者还使用 SHA-256 哈希断言训练集与评估集梯度不相交,并采用三个随机种子和计数归一化的攻击者优势指标确保实验结果可靠。论文明确将 HAR 视为代理数据,讨论了真实车辆遥测验证所需的条件。该工作为车联网联邦学习中的身份隐私威胁提供了系统性的度量与防御思路,对设计隐私保护型 V2X 边缘智能系统具有参考价值。

💡 推荐理由: 本工作揭示了联邦学习在车联网场景下面临的现实身份泄露风险:即使不暴露数据,梯度更新仍可被恶意服务器用于准确识别客户端,直接威胁 V2X 匿名性。论文提出的防御机制可直接指导隐私保护型边缘智能设计,值得安全和车联网从业者借鉴。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Kejia Zhang, Tianyuan Zou, Zixuan GU, Yang Liu

本文研究云-边协同解码范式中的隐私泄露问题。在该范式下,资源受限的边缘设备持有私有数据,并运行一个小语言模型(SLM)生成下一token分布;云端LLM仅基于公开数据进行预测;两者分布融合后生成最终输出。这种设计旨在避免将私有数据直接上传至云端,但本文作者通过构造QA数据集并设计新颖的评估框架,系统性地分析了该范式,发现协同解码过程仍会泄露大量私有上下文信息。为缓解该问题,作者提出CoVeil防御机制,它在解码时动态优化边缘与云端之间传输的信号,在保持协同生成质量的同时抑制隐私泄露。大量实验表明,与现有基线相比,CoVeil能够在隐私-效用权衡上取得一致改进,数据泄露最多可减少87.2%,且精度损失极小。该研究为云-边协同LLM推理场景提供了隐私风险评估方法和实用的防御思路,适合关注LLM隐私保护、边缘计算和模型部署安全的研究人员与工程师阅读。

💡 推荐理由: 揭示了云-边协同解码看似安全实则仍会泄露私有上下文的重大隐患,并给出了可落地的防御方案,对设计隐私保护的LLM推理系统具有直接指导意义。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Iyadh Khan, Patrick Nilackshan, Mohamed Aathif, Mohamed Theesan, Sandareka Wickramanayake, Sanka Rasnayaka

本文首次系统性地审计了行为生物特征认证(BBA)系统中的人口统计信息泄漏问题。BBA 系统使用深度学习模型将眼动、语音、按键/触摸动态、步态等生物信号转换为身份嵌入向量,用于用户认证。然而,这些嵌入在编码身份的同时,可能无意中泄露性别、年龄、身高等敏感人口统计属性。攻击者若能够访问认证模型,即可以从生物信号中推断出训练或注册阶段未见过的用户的人口统计信息。作者在 9 个数据集上评估了 11 个模型,涵盖四种生物特征模态,并进一步基准测试了四种事后抑制方法:增量变量消除(IVE)、希尔伯特-施密特独立性准则(HSIC)、对抗式编码器-解码器(AED)和受保护属性抑制系统(PASS),以衡量它们在保持认证效用的同时减轻人口统计泄漏的能力。实验结果显示,泄漏程度和可抑制性在不同模态、模型架构和学习目标之间差异显著。语音嵌入的泄漏较高但可以有效抑制,而按键/触摸动态嵌入的泄漏较低但极难消毒。该研究揭示了行为生物特征认证中一个基础性的隐私风险,并为影响人口统计信息可抑制性的因素提供了见解。适合生物特征安全、隐私保护机器学习、认证系统设计相关研究人员阅读。

💡 推荐理由: 行为生物特征认证日益普及,本文揭示了其嵌入向量可能泄露人口统计属性的系统性风险,为隐私保护与合规评估提供了首个跨模态审计基准,对蓝队评估认证系统隐私风险有直接参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Soroush Karami, Panagiotis Ilia, Jason Polakis

该论文提出并系统性地研究了一种新型的隐私泄露攻击面——滥用 Service Worker(服务工作线程)作为“潜伏代理”,在用户浏览网页时长期、隐蔽地泄露敏感数据。Service Worker 是浏览器提供的独立于页面的后台脚本机制,具有拦截网络请求、管理缓存、后台同步等能力,且生命周期长于单个页面会话。现有安全研究多聚焦于 Service Worker 的注册安全或同源策略执行,但鲜有工作将其视为一种可被攻击者利用的持久性数据外带通道。作者首先分析了 Service Worker 的权限模型与现有浏览器安全机制(如 HTTPS 要求、作用域限制、更新策略等)存在的薄弱点,指出即使严格遵循规范,攻击者仍可通过跨站脚本(XSS)或恶意第三方脚本注入等方式注册一个恶意 Service Worker,从而在用户离开原页面后持续运行。论文的核心贡献包括:一是提出了一种通过 Service Worker 跨域请求转发、缓存持久化、后台同步等机制实现“间歇性”数据泄露的攻击架构,能规避网络流量检测和现有浏览器警告;二是设计并实现了多个原型攻击场景,包括窃取认证 Cookie、跨站点请求伪造令牌、浏览器内存储的敏感信息以及用户行为追踪,证明攻击可在数千个流行网站上生效;三是通过对 1000 个热门网站的真实部署情况进行分析,量化了 Service Worker 的注册覆盖率及其缓存可控性,发现大量站点存在可被利用的注入风险;四是讨论了防御对策,如更严格的作用域隔离、对 Service Worker 注册来源的可信认证、基于内容安全策略(CSP)的脚本白名单限制,以及浏览器级的事件审计与异常检测。实验结果显示,该攻击路径具有高隐蔽性和低检测率,现有安全产品和浏览器机制难以有效拦截。该论文主要面向浏览器安全研究者、Web 平台设计者以及安全运营人员,揭示了 Service Worker 作为新兴 Web 能力在隐私保护方面被忽视的风险。

💡 推荐理由: Service Worker 被广泛用于离线缓存和性能优化,但其持久性和跨页面控制能力可被恶意利用为长期隐私窃取通道。安全团队需重新评估 Web 应用对第三方脚本的信任边界,并关注浏览器侧检测盲区。

🎯 建议动作: 研究跟进:深入阅读论文实现细节,评估自身 Web 应用资产中 Service Worker 的使用情况,并探索基于浏览器日志的异常检测规则。

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Beining Xu, Hairui Wang, Jiaxin Wang, Changsheng Chen, Anirban Chakraborty

本文关注多模态大语言模型(MLLM)在文档理解场景下的隐私泄露问题,尤其是面向身份证件等身份文档处理的领域专用MLLM。作者指出,现有研究多聚焦于通用MLLM的隐私风险,而领域专用模型在关键信息提取(KIE)任务中的独特脆弱性尚未被充分探索。当输入图像缺乏足够的视觉证据时,模型可能依赖训练数据中学到的字段关系来推断缺失内容,从而泄露多个相互关联的敏感字段(如姓名、证件号、地址等),形成关系型隐私泄露。为缓解这一风险,本文提出动态关系遗忘框架(DRUF),包含关系解耦遗忘模块(RDU)和动态集合更新机制,在不显著降低KIE性能的前提下抑制高风险字段对的泄露。同时,作者构建了DocPrivacyBench基准,用于系统评估模型在视觉证据缺失或极少情况下对隐私泄露的敏感性。基于该基准,研究评估了三种MLLM和六种遗忘方法,考察遗忘后的泄露抑制效果与工具实用性保持。实验结果表明,现有MLLM在视觉证据稀缺时普遍存在隐私泄露,且在噪声较大的数据集上更为严重;而DRUF相比最强基线将泄露抑制率提升4.8个百分点,有效缓解隐私风险并保持鲁棒的文档信息提取性能。本文为文档类MLLM的隐私保护提供了新的评估基准和有效的遗忘方法,适合从事多模态模型安全、隐私保护和文档智能处理的研究人员及安全工程师阅读。

💡 推荐理由: 文档MLLM处理身份证件等敏感信息,视觉证据不足时可能产生关系型隐私泄露。本文首个系统评估该风险并提出DRUF遗忘框架,为蓝队评估和防护此类模型提供了可用的基准与方法。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Sandaru Jayawardana, Sennur Ulukus, Ming Ding, Kanchana Thilakarathna

该论文研究多维用户数据收集场景下的本地差分隐私(Local Differential Privacy, LDP)问题。在实际应用中,多维数据的属性之间往往存在依赖关系,这种依赖可能被攻击者利用,导致用户隐私在形式化隐私保护之外发生额外泄露,即相关诱导的隐私泄露(Correlation-induced Privacy Leakage, CPL)。现有针对 CPL 的分析方法要么需要准确的先验概率知识,要么在面对大量属性或高基数属性时存在可扩展性瓶颈,难以直接应用于真实数据。为弥补这一空缺,作者提出一种新的度量指标“Dependency Triad”(DT),以三个参数概括影响 CPL 的成对属性依赖信息,并在此基础上给出一个常数时间(constant-time)且保守的成对 CPL 估计器。DT 通过显式建模先验分布知识的不确定性,实现了对隐私泄露量的稳健估计;同时,它对稀疏分布具有鲁棒性,因此特别适合高基数属性场景。此外,DT 采用成对分解的构建方式,可作为多维场景下评估总体泄露的可行基础模块。论文在合成数据集和真实数据集上进行了大量实验,结果表明 DT 能够在不同的依赖模式和先验不确定条件下一致地估计 CPL,具有良好的稳健性和实用价值。该研究为多维数据隐私风险评估提供了新的理论工具,有助于进一步优化隐私与效用的权衡。

💡 推荐理由: 本文提供一种可量化多维数据属性依赖引发的隐私泄露的度量方法,帮助安全从业者更准确地评估 LDP 在实际场景中的隐私风险,从而设计更有效的隐私保护策略。

🎯 建议动作: 研究跟进,评估该度量在内部隐私保护框架中的适用性。

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Jong Wook Kim, Byoungjae Min, Kennedy Edemacu, Yoonhyuk Choi, Sae-Hong Cho, Beakcheol Jang

本文针对长期记忆型大语言模型(LLM)代理中的隐私泄露问题展开研究。作者指出,虽然用户从未明确陈述受保护属性(如健康状况、政治倾向等),但代理在多次交互中基于长期记忆生成的条件响应,可能累积性地泄露这些属性。作者将该威胁形式化为“自适应转录隐私”(adaptive transcript privacy),即攻击者通过观察整个交互转录,不断调整先验信念,最终推断出敏感属性。为缓解这一风险,论文提出 DP-MemView——一个面向内存接口的差分隐私层,其核心思想是:不把原始记忆直接暴露给响应 LLM,而是通过一个受差分隐私保护的“视图选择”机制,仅向响应模型提供用于生成公开响应的条件视图。每个视图选择都会针对其读取集合所覆盖的每个受保护属性组进行“记账”(即扣除隐私预算);每个属性账本一旦超过预置上限,后续相关选择会被阻止,并返回一个固定的通用视图,从而在机制上限制累积泄露。作者在显式接口契约下证明了整个自适应转录满足纯 B_a-DP(一种针对贝叶斯攻击者的差分隐私变体),并将结论扩展到多个受保护组存在差异的存储场景,同时给出了观测转录对攻击者先验几率改变的上界。实验部分使用三个不同的响应 LLM,在受控的相邻存储基准和公共语料迁移测试上进行评估,验证了在线与预分配两种模式。结果表明,两种模式都能将转录可分性压低到接近随机猜测,同时保持目标所需的个性化和整体响应质量。进一步的诊断实验显示,若移除关键保护机制(如账本计费、视图约束等),会导致输出支持不匹配、缺失账本计费、暴露侧信道或产生长程泄露累积。总体而言,该工作为长期记忆 LLM 代理提供了一种可证明隐私保障的接口设计,对隐私保护型代理系统的开发具有重要参考价值。

💡 推荐理由: 长期记忆 LLM 代理的隐私泄露是现实且难以察觉的风险;本文首次将差分隐私引入记忆视图接口,为在保持个性化能力的同时提供可证明的隐私保证提供了新思路,对安全工程师设计隐私合规的智能代理有直接启发。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Shuaifan Jin, Zhibo Wang, Qiyuan Wang, Yiting Han, Yajie Zhou, Yuanfan Zhang, Jiahui Hu, Xiaoyi Pang

本文研究协作推理场景下大型视觉-语言模型(LVLM)的隐私泄露问题。协作推理通常将模型计算划分为边缘设备和云端两部分,边缘端保留原始输入,云端处理中间层隐藏状态,这种做法被认为可以保护隐私。然而,作者指出传输中间隐藏状态实际上暴露了严重的攻击面:尽管视觉内容已被投影到语言嵌入空间,深层LVLM隐藏状态中仍可能保留可恢复的私有信息。作者首先从理论上分析了隐藏状态的可恢复性,证明在正则性假设和正语义-噪声边界条件下,与隐私相关的视觉语义信息仍可被识别并稳定恢复。基于此理论分析,他们提出了一种名为RASR的新型多模态重建攻击。RASR通过分别反转图像和文本的正向处理流程,利用模态特定的逆路径获得初始的粗略重建,然后利用隐藏状态一致性对图像和文本重建进行精细化迭代优化。在Qwen3-VL-8B-Instruct和LLaVA-1.5-7B两个模型以及五个数据集上的实验表明,RASR相比最强基线将图像重建MSE降低了约50%,文本恢复的token准确率最高可达99%。这些结果证实,即使从深层LVLM隐藏状态中也能恢复出隐私敏感的视觉和文本信息,从而揭示协作推理的严重隐私风险。本文的核心贡献在于:首次对LVLM隐藏状态的可恢复性进行了理论分析;提出一种高效的粗到细重建攻击方法;并通过实验验证了攻击的有效性。适合关注边缘计算、隐私安全、大型多模态模型安全的研究人员和系统设计者阅读。

💡 推荐理由: 该研究揭示协作推理中'本地计算即隐私保护'这一假设的脆弱性,提醒安全社区中间隐藏状态同样需要严格保护,对边缘AI部署和隐私合规有重要警示意义。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Jin-Seong Kim, Han-Ju Lee, Seok-Won Hong, Takeshi Takahashi, Chansu Han, Tomohiro Morikawa, Seok-Hwan Choi

本文针对 AI 供应链中开源组件被篡改导致的数据泄露问题,提出了一种名为 GradLock 的新型训练时注入攻击。传统模型反演攻击依赖训练后优化,受限于模型泛化瓶颈,难以在高维数据集上恢复具体身份特征。GradLock 在受损供应链场景下,通过无状态确定性索引在模型参数中建立隔离的数据保管库,并利用动态梯度锁定机制保护注入的敏感训练数据在优化过程中不退化。攻击者无需保留训练环境访问权,即可从最终模型中近乎无损地提取像素级数据。实验在 MNIST、Imagenette 和 CelebA 数据集上验证,SSIM 接近 1.0,提取时间小于 1 秒,显著优于现有训练时注入方法。同时,该方法对量化、剪枝、微调等标准部署优化表现出较强的鲁棒性。作者还进行了用户部署研究,93.3% 的参与者未能检测到恶意逻辑,揭示了当前 AI 供应链安全存在严重的盲点。该研究对依赖开源组件和第三方训练流程的组织构成潜在隐私威胁,呼吁从业者重新审视 AI 生态系统的信任边界。

💡 推荐理由: 这项研究揭示了 AI 供应链中开源组件被恶意篡改后,训练数据可在部署后无声泄露。安全团队通常只关注代码漏洞,而忽视了模型参数本身可成为隐蔽数据盗取通道,且现有检测手段难以发现。

🎯 建议动作: 建议安全团队研究并评估第三方模型供应链的信任边界,将此类攻击纳入威胁模型,并制定相应的检测与响应预案。

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Long Huang 0001, Chen Wang 0009

该论文研究了视频会议应用中的位置隐私泄露问题。作者发现,即使摄像头关闭或使用虚拟背景,攻击者仍可主动且隐蔽地探测其他参会者的物理位置。机理是利用视频会议的双向音频通道进行声学感知:攻击者发送探测信号,回波信号携带位置信息。但视频会议系统的回声消除功能会干扰回波信号。为此,作者提出基于Transformer的算法,利用生成式AI编码器从严重失真的回波中提取稳定的位置嵌入。具体提出两种攻击:通道内回波攻击(使用精心构造的信号突破回声消除)和通道外回波攻击(利用第三方媒体音如邮件通知音规避消除)。在Zoom、Teams、Skype等商业应用上测试,仅用单个探测音即可实现88.3%的重复地点识别准确率和88.5%的新地点上下文识别准确率。该研究挑战了用户对麦克风隐私的传统假设,提示视频会议存在新型侧信道风险。

💡 推荐理由: 该研究揭示了视频会议应用中一个被忽视的位置隐私泄露向量,即使用户关闭摄像头或使用虚拟背景也无法防范,具有重要的防御警示意义。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Zifan Peng, Yini Huang, Aiwen Lu, Qiming Ye, Peixian Zhang, Jingyi Zheng, Yule Liu, Xuechao Wang, Xinlei He, Jiaheng Wei

该论文聚焦于社交媒体平台上用户级隐私泄露问题。现有研究缺乏统一的基准来评估多模态(文本、图像、元数据)隐私泄露,且衡量指标多为二元准确率,无法捕捉暴露严重程度。为此,作者基于Rednote和Instagram的私有参考语料库提炼泄露模式,构建了SopriBench基准,包含50个用户画像、1569张图像,并标注了属性、上下文敏感性、粒度、泄露类型、推理难度和支持证据。同时,引入隐私暴露评分(PES),通过上下文敏感性加权粒度值。进一步,受溯因推理启发,提出无需训练的智能体框架Argus,从累积证据中形成假设,验证支持证据,并聚合跨帖子线索生成隐私画像。实验表明,Argus达到0.55 PES,比最强基线提升25%,尤其在跨帖子泄露场景下效果显著。这项工作为社交平台隐私泄露评估提供了标准化工具和高效分析方法。

💡 推荐理由: 社交平台隐私泄露威胁日益严重,现有评估方法碎片化。该工作首次构建多模态、用户级的综合基准和量化评分,并推出无需微调的智能体推理框架,显著提升跨帖子隐私推断能力。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Faruk Alpay, Taylan Alpay

该论文提出了 AgentSecBench,一个用于系统性评估大型语言模型(LLM)代理安全性的实证基准框架。LLM 代理在处理可信指令、检索记录和工具观测时,所有信息均通过同一个生成通道,导致数据流与权限混淆:即使应用策略未授权,不受信任的字符串也可能影响包含机密的响应或操作提议。AgentSecBench 基于一个形式化安全框架,定义了三个安全博弈:指令完整性、检索机密性和能力完整性,统一在“意图到执行无干扰”概念下,并允许特定的可泄露信息。该框架将应用策略表示为对授权观测和能力的投影,区分提示标注与强制投影,并衡量对抗优势以及防御是否在生成前关闭相关的模型可见通道。实验采用了精确标记(exact-marker)的方法,作为博弈的一种可观测实例,而非完整的语义安全声明,测试了泄露和禁止动作区分器,具有明确的真值基准。作者使用 Qwen3-0.6B 和 Qwen3-1.7B 模型,对六类防御方法进行了配对对抗性和良性控制执行实验。测量结果表明,当通道关闭时风险降低,但模型可见的对抗能力在某些情况下仍然可利用。最终成果是一种面向安全的评估方法:提示文本可以描述边界,而来源投影、能力限制和输出验证可以强制实施边界。该研究为 LLM 代理的安全评估提供了可量化的方法论,适合安全研究人员和 LLM 应用开发者阅读。

💡 推荐理由: LLM代理在实际应用中面临提示注入、隐私泄露和工具滥用等严重威胁,现有评估缺乏统一框架。AgentSecBench提供了可量化的安全评估方法论,能帮助防御者识别代理系统的薄弱环节,推动更安全的代理设计。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Hongjang Yang, Hyunsik Na, Daeseon Choi

本文针对基于大型语言模型(LLM)的聊天机器人代理,研究了一种通过间接提示注入实现隐私泄露的攻击链。研究背景是:LLM代理通过结合自然语言推理和外部工具(如网页浏览)来处理用户请求,这提升了可用性,但也带来了安全风险,因为不可信的外部内容可能被纳入处理流程。作者聚焦于黑盒环境,即攻击者无法访问模型权重、系统提示或代理实现细节(包括查询处理过程中的轨迹管理方式)。首先,作者分析了攻击者如何通过构造看似无害但实际诱导代理执行攻击者定义目标的外部内容,来劫持代理的原始任务。然后,提出了一种新的提示注入技术——"exemplification"(示例化),该技术利用外部内容中的“桥梁”,将用户提示和检索页面的良性开头重新构造为少量示例,随后附加攻击者的目标。作者将其攻击成功率与先前的伪造补全(fake-completion)技术进行了比较。最后,在受控环境中使用虚构个人信息演示了概念验证的数据外泄链。结果表明,提示注入、越狱式指令引导和网页工具调用可以组合成一条可行的隐私泄露路径,即使在部署的聊天机器人代理中也可能实现。该研究为理解和防御此类攻击提供了实证基础。

💡 推荐理由: 揭示了LLM聊天机器人在处理外部内容时面临的新型隐私泄露风险,特别是通过间接提示注入实现的数据外泄链,对使用LLM代理的企业和开发者具有重要警示意义。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)