#robotics

共收录 12 条相关安全情报。

← 返回所有主题
👥 作者: Gysella Imrell, Emanuele Miotto, Mahya Mohammadi Kashani, Mauro Conti, Alberto Giaretta

本文针对具身网络物理系统(机器人等)在遭受主动网络攻击时面临的特殊安全困境展开研究。与纯信息系统不同,这类系统的攻击后果不仅涉及数据泄露,还可能直接威胁物理完整性与人身安全。现有安全方案(如入侵检测系统)虽擅长发现异常,却普遍缺乏运行时机制来判断:攻击造成的扰动是否可容忍、系统性能退化是否仍处于安全运行边界之内。这一缺失导致系统在攻击持续期间陷入“优雅失败瘫痪”(graceful failure paralysis)——无法区分安全的降级状态与灾难性危害。为填补该空白,作者提出并实现了 RobResilience:在 Webots 仿真环境中,基于 PR2 机器人与 ROS2 搭建的形式化弹性框架实现。该框架在运行时评估三个谓词:可容忍扰动 δ、可容忍退化 γ 与缓解可行性 μ;被攻陷设备集合由 IDS 置信度分数推导得到。当弹性丧失时,框架触发可用的缓解策略。评估采用 8 个攻击场景,系统性地覆盖谓词状态空间的所有可能组合,并变化攻击目标、退化速率与缓解措施可用性。实验结果表明,实现的运行时行为与理论定义保持一致。该工作适合机器人安全、网络物理系统弹性、形式化方法以及 IDS 集成方向的研究者与安全工程师阅读。

💡 推荐理由: 机器人/CPS 攻击可造成物理伤害,安全团队需要从“检测告警”走向“运行时弹性决策”。该工作把 IDS 置信度转化为可容忍性判定并触发缓解,为安全运营与安全控制层集成提供可参考的思路,避免系统在攻击中陷入瘫痪。

🎯 建议动作: 研究跟进;纳入机器人/CPS 安全评估参考

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Leming Shen, Shikai Geng, Yuanqing Zheng, Chris Xiaoxuan Lu

在多机器人协作系统中,任务交接通常依赖下游验证器对机器人上报的传感器遥测数据进行远程证明,以确保物理行为与所分配任务严格一致。然而,论文作者对该信任链提出了质疑:这些遥测数据本身是否可信?本文揭示了一个存在于 Robot Operating System 2 (ROS 2) 中的严重漏洞。攻击者只需修改单个环境变量,就能执行一个预构建的恶意 hook,在传感器数据与控制指令发布之前对其进行静默拦截和篡改。利用这一漏洞,攻击者可劫持物理机器人执行危险任务,同时通过伪造的遥测数据欺骗下游验证器,使信任边界彻底失效。更严重的是,由于广泛依赖第三方 Docker 容器与辅助工具,攻击者还可以分发植入恶意 hook 的软件包,以供应链方式扩大攻击面。作者在一台运行 Secure ROS 2 的实体 Franka Emika 机械臂上进行了验证,结果显示可以实时注入伪造遥测数据,时间抖动仅约 3ms,能够保持时间同步且不破坏硬件完整性,即使面对基于 AI 的检测器,成功率仍高达 87%。作者已通过负责任披露流程将问题反馈给 ROS 2 开发团队,并公布了演示视频链接。这项研究揭示了物理世界与数字世界之间的信任鸿沟,提醒安全社区:机器人系统的安全不仅依赖密码学认证,还必须在系统层面重新审视遥测数据的完整性和来源可信性。

💡 推荐理由: 该研究首次系统性地证明了从物理行为到数字遥测的信任边界可被低成本绕过,直接影响所有基于 ROS 2 的机器人协作与安全监控系统。对于使用机器人或自动驾驶平台的组织,这是对远程证明机制有效性的重要警示,也凸显了供应链投毒在机器人领域的实际风险。

🎯 建议动作: 研究跟进

排序因子: 有可用补丁/修复方案 (+3) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Yuqiao Xu, Erman Ayday

本文研究家庭机器人在仅在本地位保留原始传感器数据的情况下,其导出的结构化感知表示仍可能造成隐私泄露的问题。作者指出,即使原始数据不出本地,机器人为了导航、规划、云服务、日志或学习而导出的结构化表示,仍可通过语义、几何、空间结构和任务目标等维度,推断出家庭内的敏感信息。为此,他们提出任务功能感知蒸馏(Task-Functional Perception Distillation,TFPD)框架,该框架在本地保留丰富感知信息,同时依据任务效用、直接暴露和多种残留推理风险对下游导出内容进行刻画和约束。实验基于120个AI2-THOR场景,使用场景不重叠的训练/验证/测试划分、冻结攻击者选择以及感知感知的保留攻击,评估导航、碰撞检查和物体目标执行任务。结果显示,三种导航导出在成功率和平均路径比值上完全一致(成功率1.000,平均路径比0.898),但表征层面的可链接性从0.532到0.970不等,说明任务效用相同不代表隐私风险相同。将显式目标标签替换为目标区域后,目标类别宏F1从1.000降至0.077,而任务成功率仍保持0.995;几何粗化则使物体类别宏F1从0.704降至0.556,但同时带来可度量的碰撞效用损失。在ProcTHOR上的复现验证了导航任务等同性与隐私非等同性这一结论,但归一化导出和拓扑导出的相对排序发生了变化。实验表明,简单地移除字段或增加抽象程度无法产生统一的隐私排序,必须针对完整公共表示进行任务特定、多风险的评估。适合机器人隐私设计者、系统安全工程师以及从事AI与隐私交叉研究的人员阅读。

💡 推荐理由: 该研究揭示了家庭机器人即使本地化感知,下游任务导出仍可能泄露用户隐私,打破了“去字段即安全”的直觉。对安全从业者而言,这提示在评估机器人或AI系统时,必须同时衡量任务效用与多种推理攻击下的隐私风险,而非只关注原始数据是否外传。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Kun Wang, Xuancun Lu, Ruochen Zhou, Kai Wang, Tongjun Ye, Yihao Shao, Chen Yan, Xiaoyu Ji, Wenyuan Xu

本文提出了一种名为 GhostTac 的新型攻击方法,首次实现了无需物理接触即可通过电磁干扰(EMI)操控机器人触觉传感器的输出。触觉传感器是现代机器人感知物理环境并实现精细操作的关键组件,但其物理层安全性此前鲜有研究。作者发现,EMI 信号可利用传感器电路中固有的非线性整流效应和有限带宽放大效应,将精心设计的干扰信号转换为持续的直流偏移,从而绕过传感器板载滤波机制,导致稳定的测量偏差。基于这一机理,GhostTac 能够通过重塑空间分布和调控目标位置的信号幅度,实现对传感器输出的细粒度、可控性篡改。这种干扰可能引发机器人的意外有害行为,例如使家用机器人施加过大的夹持力,造成物理损坏或人身伤害。实验在 10 个传感器模块和 2 只灵巧手上进行,覆盖 15 种不同类型的触觉传感器,所有被测设备均表现出一致的攻击有效性。此外,作者还通过触觉抓取、滑动检测和材料分类三个案例研究,展示了该攻击在真实机器人任务中的实际影响。本文揭示了一种针对机器人触觉传感系统的全新物理攻击向量,对机器人安全领域具有重要的警示意义。适合机器人安全研究人员、传感器设计者和智能系统安全工程师阅读。

💡 推荐理由: 首次揭示无接触EMI可篡改触觉传感器,证明机器人物理层感知可被远程干扰,可能引发夹持力失控等物理危害,对机器人安全设计构成新挑战。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
推荐 11.6
Conf: 50%
👥 作者: Hyungsub Kim, Muslum Ozgur Ozmen, Antonio Bianchi, Z. Berkay Celik, Dongyan Xu

该论文介绍了一种面向机器人的模糊测试框架 PGFUZZ(Policy-Guided Fuzzing)。研究背景在于,机器人车辆(如无人地面车辆、无人机等)依赖传感器和控制策略进行自主决策,而策略中存在的逻辑漏洞可能被攻击者利用。现有模糊测试方法主要关注内存破坏或输入校验问题,难以有效发现策略层面的缺陷。论文提出以策略为导向的模糊测试方法,通过分析机器人控制策略的决策路径,将策略条件作为引导信息,生成能触发异常行为的物理世界输入序列。框架模拟环境中的障碍物、传感器噪声等因素,并利用策略覆盖度指标来指导变异。实验在多种机器人平台(包括地面车辆和无人机)上进行,验证了 PGFUZZ 能够发现导致车辆违反安全策略(如碰撞、侧翻、非法激活防失速系统等)的输入序列。论文的主要贡献在于设计了一种可扩展的策略表示机制,并实现了从策略到模糊测试目标的自动转换,从而帮助安全工程师测试机器人策略的鲁棒性。该研究适合机器人安全、自动化测试和嵌入式系统安全方向的研究人员阅读。

💡 推荐理由: 机器人车辆的安全策略直接影响物理行为,漏洞可能导致碰撞或失控。本文首次系统性地将策略逻辑纳入模糊测试输入生成,为蓝队评估机器人系统安全性提供了新思路。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Neha Nagaraja, Amisha Bagari, Hayretdin Bahsi

本文研究了大语言模型(LLM)被集成到自主机器人系统中进行任务规划与控制时面临的安全威胁,重点聚焦于提示注入攻击在多智能体机器人系统中的影响。随着LLM在机器人领域的广泛应用,攻击者可以通过注入恶意指令操纵机器人的决策,导致不安全行为甚至物理危害。在多智能体场景下,攻击风险进一步扩大,因为智能体之间的共享提示结构和任务依赖可能引发跨智能体污染。作者构建了一个基于LLM的多智能体机器人系统,并系统评估了直接注入(攻击者直接篡改任务指令)和间接注入(通过感知模块向智能体传递恶意信息)两种攻击方式。实验覆盖了不同攻击目标复杂度和注入策略,在单智能体与多智能体环境下均验证了攻击的有效性。结果表明:提示注入能够诱导机器人执行对抗性动作,同时降低任务完成率;攻击可通过共享提示结构从一个智能体传播至其他智能体,且影响程度取决于提示组成和目标智能体的角色。此外,作者还分析了架构变化(如提示拼接方式、各智能体的上下文窗口)如何影响LLM查询结果,进而改变攻击成功率。据作者所述,这是首个系统研究多智能体LLM机器人系统中提示注入攻击的工作,为理解物理世界中LLM控制系统的安全边界提供了重要参考。适合机器人安全研究者、LLM应用安全工程师以及关注AI系统对抗鲁棒性的学者阅读。

💡 推荐理由: 提示注入攻击从纯数字域延伸至物理机器人系统,可能导致人身伤害或财产损失;多智能体场景的跨智能体传播机制进一步放大了风险,安全从业者需在AI与物理系统交界处建立新的防御范式。

🎯 建议动作: 研究跟进:建议机器人安全团队复现攻击场景,评估自身系统的暴露面,并制定针对性的提示过滤与行为约束策略。

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Stefan Bühler, Mark Schutera

该论文研究了针对开源机器人视觉语言动作模型(VLA)的数据投毒攻击,特别是触发词(trigger-word)投毒。作者指出,当前开源机器人生态系统在社区贡献的数据集上存在信任假设,而攻击者可以通过注入少量中毒样本就能隐蔽地嵌入后门,使机器人在接收到特定触发词时失效。论文以smolVLA模型为测试对象,在LeRobot平台的真实拾放(pick-and-place)任务上进行实验,设置了三种中毒比例(1/320、3/320、10/320),并评估了不同触发词位置(前置、中置、后置)的影响。实验结果显示:仅需3个中毒片段(episode)即可实现完全拒绝服务(DoS),所有触发词条件下的成功率降至0.0±0.0%,机器人锁定在固定关节配置,不执行任何任务运动;而在正常提示下,模型保持约50%的成功率,表明攻击具有隐蔽性。即使仅1个中毒片段,成功率也降至6.7±6.7%,机器人虽有运动但无法完成任务。攻击还能泛化到中置和后置触发词位置,尽管训练时仅使用前置触发。该研究证明此威胁是实际可行、低成本且隐蔽的,因此需要将数据集来源的可信性视为开源机器人生态中的首要安全问题。

💡 推荐理由: 首次实践验证对开源机器人VLA模型的数据投毒攻击,证明其低成本、高隐蔽性及严重后果(完全拒绝服务),对机器人安全社区具有重要警示意义。

🎯 建议动作: 研究跟进,关注数据集来源验证和投毒检测技术

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Keke Tang, Tianyu Hao, Weilong Peng, Hao Jiang, Feng Wu, Peican Zhu, Jianmin Ji, Zhihong Tian

该论文针对机器人操作中的运动规划对抗攻击问题展开研究。现有攻击方法通常依赖精确位姿目标,并且需要持续查询规划器(planner-in-the-loop),这在实际中受限。为此,作者提出了一种与规划器无关(planner-agnostic)的攻击框架,专门针对容忍感知操作(tolerance-aware manipulation)。方法分为离线与在线两个阶段:离线阶段,通过运动学占用热图(kinematic occupancy heatmap)表征机器人内在的工作空间能力,该热图编码了可行轨迹的密度和鲁棒性先验,无需调用特定规划器;在线阶段,将攻击建模为预算受限的最大覆盖优化问题,在显式几何约束下策略性地部署障碍物以阻塞解空间。在仿真和真实场景中的大量实验表明,该方法能够可靠地诱导规划失败,在计算效率和攻击效能上均显著优于依赖规划器的基线方法。该工作为评估机器人操作系统的鲁棒性提供了新视角,适合机器人安全研究人员和运动规划算法开发者阅读。

💡 推荐理由: 提出一种不依赖规划器查询的攻击方法,可评估机器人操作系统的内在鲁棒性,对理解与防御面向机器人的对抗威胁有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Nima Dorzhiev

本论文提出了RIPA,首个针对基于ROS 2的LLM控制机器人系统的多通道感知向量提示注入攻击的系统性实证研究。研究在5个不同参数量(约4B至284B)的LLM上进行了每个攻击变体100次独立实验,涵盖DeepSeek-V4-Flash、Llama-3-8B-Instruct-Lite、Llama-3.3-70B-Instruct-Turbo、Qwen 2.5-7B-Instruct-Turbo和Gemma-3n-E4B。发现模型存在特定的脆弱性轮廓,且不随参数量单调变化:例如,Llama-3.3-70B-Instruct-Turbo在所有攻击变体上达到100%攻击成功率(ASR),而Llama-3-8B-Instruct-Lite和Qwen 2.5-7B-Instruct-Turbo在直接覆盖注入上为0% ASR,最小的Gemma-3n-E4B与70B模型脆弱性相似,表明鲁棒性与模型架构相关而非规模。研究还提出了一种混合语义防火墙,对已知注入模式实现0% ASR且无假阳性,但对混淆攻击的绕过率为10.2%。进一步引入了三种感知注入通道:视觉(通过OCR)、音频(通过Whisper STT)和LiDAR传感器上下文投毒(Channel 3),其中Channel 3通过在LLM系统提示层注入虚假障碍数据,在DeepSeek-V4-Flash上实现100% ASR。此外,贡献了包含19种混淆载荷的防火墙绕过分类。所有代码、数据和结果公开。

💡 推荐理由: 该研究揭示了LLM控制机器人系统在多模态感知输入下的脆弱性,为安全从业者提供了攻击面理解和防御设计的重要参考。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.7)
👥 作者: Jianwei Tai

本文从部署安全角度审视视觉-语言-动作(VLA)策略,指出当前将VLA策略视为仅由权重、提示和基准测试定义的对象这一假设存在缺陷。实际上,相同的归一化模型输出在经历动作反归一化和控制器约定后,会转化为不同的物理动作,导致安全审查仅能验证模型检查点而遗漏实际执行策略。作者将这一问题形式化为“可执行策略规范”问题:VLA策略包括学习模型、动作表示、元数据选择的归一化器以及控制器约定。在相同检查点下,这些因素可能导致执行不等效。针对分位式动作归一化,作者推导了元数据不匹配变换的闭式解,并设计了ExecSpec证书,无需推理或实际部署即可度量动作空间语义漂移。在LIBERO-Goal数据集上,替换一个看似合理的兄弟元数据键导致六个非夹持器动作维度的平均漂移为0.199,完全替换后成功率从28/28降至2/28;在LIBERO-Spatial上,相同替换使成功率从26/26降至0/26。所有四个物体替换任务的完全替换均导致0/28成功率,长时任务则降至0/23或1/23。通过身份键、回放有效性、无操作过滤、原始与校正回放、掩码/夹持器、合成上界以及OpenVLA风格归一化器接口检查,排除了多种简单解释。结果表明,动作空间元数据是可执行策略的组成部分,应在实际部署前进行检查。注意,这些结果不认证闭环或硬件安全,仅支持更窄的部署安全观点。

💡 推荐理由: 本文揭示了VLA策略部署中的一个关键安全盲点:相同的模型权重可能因元数据配置不当导致完全不同的物理行为,从而引发安全风险。安全从业者应意识到策略检查不能仅停留在模型层面,还需验证动作归一化参数和控制器约定。

🎯 建议动作: 研究跟进:建议VLA策略部署前对动作归一化元数据进行一致性校验,并引入ExecSpec证书作为预检手段。

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Doguhuan Yeke, Yanming Zhou, Leo Y. Lin, Hongyu Cai, Antonio Bianchi, Z. Berkay Celik

本文提出 RoboJailBench,一个针对具身机器人中对抗性攻击与防御的标准化基准测试框架。研究背景:随着视觉语言模型(VLM)被集成到机器人、自动驾驶等物理平台,这类具身AI系统面临新型安全威胁。先前的攻击与防御研究依赖临时数据集、有限指标,仅关注攻击成功率而忽略安全与实用性的权衡,且缺乏针对对抗性威胁的全面评估。核心方法:RoboJailBench 包含三个组件:(1)基于ISO标准、法规和已记录事件建立安全分类体系,划分18种具身AI安全违规后果;(2)提出意图对比数据集管道,为现有数据集补充配对对抗性和良性目标,以同时衡量安全性与实用性;(3)提供可扩展的仓库,包含标准化指标和统一流程,便于集成新攻击与防御。实验:利用该基准构建了新的分类平衡数据集,并扩增五个现有数据集,集成四种攻击和两种防御,对主流具身VLM进行评估。主要贡献:首次为具身AI的越狱攻击提供标准化评估框架,开放代码、数据集及排行榜,支持后续研究。适合受众:具身AI安全研究人员、机器人系统开发者、对抗机器学习研究者。

💡 推荐理由: 填补了具身AI越狱攻击缺乏标准化评估基准的空白,为安全社区提供统一度量体系,有助于推动该领域防御技术的落地。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Neha Nagaraja, Hayretdin Bahsi, Carlo R. da Cunha

该论文针对集成大语言模型(LLM)的自主机器人系统进行威胁建模。背景方面,虽然已有研究分别关注机器人网络安全、对抗性感知攻击和LLM安全性,但尚未有工作将这些威胁类别在一个统一架构中追踪其相互作用与传播。作者通过将基于边缘-云架构的LLM赋能自主机器人建模为分层数据流图(DFD),并应用STRIDE-per-interaction分析,在六个跨边界交互点上使用三类威胁分类(传统网络威胁、对抗威胁、对话威胁)进行评估。分析发现这三类威胁在相同的边界交叉点汇聚,并追踪了三条从外部入口点到不安全物理驱动的跨边界攻击链,每条链揭示不同的架构缺陷:缺乏用户输入与致动器调度之间的独立语义验证、从视觉感知到语言模型指令的跨模态转换、以及通过提供方工具使用导致的未中介边界交叉。据作者所述,这是首个基于DFD的威胁分析,整合了LLM机器人系统全感知-规划-致动管道中的所有三类威胁。该研究适用于安全架构师、机器人系统开发者及LLM安全研究员,为设计安全边界和缓解措施提供系统化视角。

💡 推荐理由: 首次以统一数据流图模型分析LLM机器人系统中传统网络威胁、对抗攻击与对话安全的交互传播,揭示关键架构漏洞,对保障物理安全至关重要。

🎯 建议动作: 研究跟进:将威胁模型纳入机器人安全评估流程

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)