#steganography

共收录 18 条相关安全情报。

← 返回所有主题
👥 作者: Wissam Ghantous, Alexander V. Mantzaris

本文研究的是如何利用自回归语言模型构建隐蔽通信信道的问题。其核心观察是:自回归模型在生成每个 token 时,会对候选 token 形成一个按概率排序的"秩"(rank)分布;如果在生成过程中保持每个位置上被选中 token 的相对秩不变,仅在同样秩位的候选之间进行替换,就能把一段载荷文本(payload)转换成一段与载荷 token 长度完全相同、但表面内容完全不同的"隐写文本"(stegotext)。作者把这一机制形式化为 CARTS(Contextual Autoregressive Rank Transcoding Steganography,上下文自回归秩转码隐写)。此前 Norelli 等人提出的 Calgacus 构造只是在实验层面演示了该现象,缺乏形式化的安全分析。本文首次给出严格的理论处理:在确定性模型假设下证明该构造具有精确正确性(即解码端能够无损还原原始载荷);引入"秩坐标表示",在该表示下密钥相当于秩向量空间上的双射;进而定义了一组与构造自然对应的安全概念和计算问题,包括上下文搜索、密钥碰撞、消息歧义度(message equivocation)以及编码映射的非交换性,并刻画它们之间的理论关系——特别是用上下文搜索来刻画消息歧义度,以及密钥碰撞与消息歧义度之间存在的张力关系。实验部分基于 Llama 3 8B:在所有测试用例中都能精确恢复原始载荷;随机密钥生成下未发现密钥碰撞;人为构造的碰撞被证明是局部的而非全局的;同时未发现可交换的密钥对,说明在所研究的攻击向量下该方案表现出一定抵抗性。整体上,该工作为在密码学与隐私保护通信中"建设性"地使用语言模型开辟了有形式化基础的研究议程。

💡 推荐理由: LLM 生成文本可被用作长度不变的隐写信道,理论上可承载数据外泄或隐蔽 C2 流量。理解其正确性与安全边界,有助于判断现有 DLP/出口监控能否发现此类信道,并为检测与合规策略提供理论依据。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Lizhi Xiong, Yuping Lu, Jun Li, Ziqiang Li, Zhangjie Fu

本文提出一种面向鲁棒无载体语言隐写术的新型框架,旨在解决现有方法在词级和句级文本扰动下可靠性不足以及变长编码方案易受比特滑动(bit-slippage)影响的问题。传统语言隐写术多依赖token级操作,对文本扰动敏感,且变长编码在微小扰动下会导致嵌入与提取比特序列失同步。该框架创新性地将秘密消息编码为句子嵌入空间中的层次聚类路径,而非在token空间操作,从而增强对词级和句级扰动的解码稳定性。同时,作者引入全局重同步机制(GRM),将变长比特流重构为锚定在语义子空间中的离散符号,使局部嵌入失败与全局消息恢复解耦,有效解决比特滑动问题。实验表明,在词级和句级扰动下,该方法显著提升了鲁棒性,同时保持了有效的嵌入容量,并展现出对统计分析的强抵抗力。本研究为自然语言隐写术提供了新思路,适合对隐蔽通信、对抗样本鲁棒性和嵌入表示学习感兴趣的研究者阅读。

💡 推荐理由: 该研究面向文本隐写术的鲁棒性痛点,提出嵌入空间编码与全局重同步机制,可提升隐蔽通信在真实噪声环境下的存活率,对蓝队理解潜在隐蔽信道及设计检测策略具有参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Jinyang Ding, Kejiang Chen, Yaofei Wang, Na Zhao 0009, Weiming Zhang 0001, Nenghai Yu

该论文提出了一种名为 Discop 的实用隐写术方案,其核心创新在于引入“分布副本”(Distribution Copies)概念,以实现可证明安全的隐蔽通信。传统隐写术通常依赖对载体对象的细微修改,难以在理论上严格证明其安全性;而 Discop 通过直接从目标噪声分布中采样生成载体,使得嵌入消息后的对象与自然生成的对象在分布上不可区分,从而在信息论层面提供安全性保证。论文中详细阐述了分布副本的构造方法,可能结合了生成模型(如 GAN 或扩散模型)来生成高维载体,并讨论了消息嵌入与提取的编解码机制。实验部分(基于摘要推测)应验证了该方案在嵌入容量、隐蔽性和安全性方面的优越性,并可能对比了现有隐写方法。该工作主要面向信息安全领域,特别是隐蔽通信和数字水印方向的研究者,为可证明安全的隐写术提供了新的实践路径。

💡 推荐理由: 该研究将可证明安全理论引入实用隐写系统,为蓝队评估潜在隐蔽信道、检测对抗性载体生成提供了新视角。理解分布副本机制有助于设计更有效的隐写检测与响应策略。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 9.6
Conf: 50%
👥 作者: Guorui Liao, Jinshuai Yang, Weizhi Shao, Yongfeng Huang 0001

本文提出一个用于设计可证明安全的隐写术(Steganography)的通用框架。隐写术是将秘密信息嵌入到看似无害的载体数据(如图像、文本、网络流量)中,以实现隐蔽通信的技术。传统隐写方法往往依赖启发式或经验性设计,缺乏严格的安全保证,容易被隐写分析(Steganalysis)检测或破解。该论文的核心贡献是建立了一个理论化、模块化的设计框架,使得所构造的隐写方案能够在信息论或计算复杂性假设下被证明满足给定的安全属性(例如不可区分性、不可检测性或鲁棒性)。框架将隐写过程分解为编码、嵌入、传输和解码等阶段,并定义各阶段应满足的数学条件,进而通过形式化推理确保整体方案的安全性。文中可能基于密码学原语(如伪随机生成器、对称加密)或信息论熵模型来构建证明,具体技术细节需参阅原文。该工作适合密码学与信息安全理论研究者、以及需要开发高安全性隐蔽通信或反隐蔽分析技术的从业人员阅读。由于仅提供摘要,未包含实验或实例验证,因此具体安全性的可达性和效率指标需以完整论文为准。

💡 推荐理由: 隐写术常被恶意软件用于数据渗出或C2通信。理解可证明安全的隐写设计范式,有助于蓝队识别哪些隐写方法可能难以被检测,从而提前制衡对应检测策略。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Ajnas Muhammed, Iurii Medvedev, Nuno Gonçalves

本文面向基于AI的人脸识别系统中敏感生物特征数据在训练与共享过程中的隐私与完整性保护问题展开研究。现有视觉秘密共享(Visual Secret Sharing, VSS)方案将人脸图像分割为多个看似噪声的秘密份额,并分发至不同机构,但这类噪声样式的份额极易被识别为加密内容,从而成为定向收集与“先获取后解密”攻击的目标;同时,传统VSS缺乏篡改检测能力,攻击者可通过修改份额破坏重建图像的正确性。为此,作者提出一种新的秘密共享框架:利用自适应最低有效位(LSB)隐写技术,将原本噪声形式的秘密份额嵌入到具有视觉意义的封面图像中,使传输内容不再显眼,同时保证视觉透明性与完全隐私;并在此基础上结合强数字水印与密码学哈希构建双层认证机制,对份额完整性进行可靠验证。实验在多个公开人脸数据集上进行,结果表明该方法在保持甚至提升人脸识别准确率的同时,有效消除了份额的可疑性,并能抵御比特翻转、裁剪和替换等常见篡改攻击。该框架为人脸数据保护建立了兼顾隐私、安全与完整性的新标准。

💡 推荐理由: 人脸数据属于高度敏感的生物特征,其泄露或篡改将直接影响身份认证系统的可信度。该研究解决了视觉秘密共享中噪声份额易被识别和篡改的痛点,为隐私保护与数据完整性同时提供保障,值得安全从业者重点关注。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Jiuan Zhou, Yuhao Xue, Yu Cheng, Yuan Xie, Zhaoxia Yin

本文提出了一种名为 TI-StegoAlign 的通道引导后训练框架,用于解决生成式文本隐写术在令牌化不一致条件下接收端恢复效果被高估的问题。现有生成式文本隐写方法大多基于发送端令牌评估恢复效果,但接收端实际观察到的是表面文本,经过解码和重新令牌化后,令牌边界可能改变,导致编码状态失步,从而使现有评估结果过度乐观。已有解决方案依赖推理时过滤或验证,仅纠正单个输出,未能针对接收端通道调整生成策略。TI-StegoAlign 通过两个核心组件实现通道感知的隐写文本生成:位一致监督目标(BCSO)在发送端嵌入位置扩大局部编码间隔,增强对令牌化扰动的鲁棒性;通道条件偏好优化(CCPO)利用接收端实际的恢复结果、文本质量和抗隐写分析反馈,对完整隐写文本进行对齐优化。该方法仅更新 LoRA 参数,在通信过程中无需特定于令牌化的修正。实验结果表明,TI-StegoAlign 实现了 100% 的接收端比特准确率,相比最强基线,归一化困惑度偏差降低 21.6%,抗隐写分析性能相对提升 6.3%。该研究为面向 LLM Agent 的隐蔽通信提供了更符合实际接收条件的技术路径,也揭示了令牌化不一致对隐写术评估的重要影响。适合关注生成式隐写术、大模型安全、隐蔽信道及评估方法论的研究人员阅读。

💡 推荐理由: 该研究揭示了生成式文本隐写在真实接收条件下存在的令牌化不一致问题,并提出了有效的后训练对齐方案,对评估和改进基于 LLM 的隐蔽信道可靠性具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Yige Wang, Shiqi Yi, Hanzhou Wu

传统的自适应图像隐写成本函数设计需要大量手动调参,而深度学习方法又缺乏可解释性。大语言模型(LLM)通过进化生成提供了一种自动化替代方案,但由于缺乏显式领域知识,常常违反领域特定的数学约束。为了解决这一问题,本文提出了一种新颖的进化系统,利用检索增强生成(RAG)增强的LLM,自动生成空间图像隐写的代码级成本函数。该系统的核心是自进化RAG(SE-RAG)模块,其中代码语义签名(CSS)将过程代码转换为对齐的查询,从静态文献和动态经验知识库中检索显式指导,从而引导LLM生成过程。一个专门的反馈机制不断用成功的优化策略优化动态知识库。在BOSSBase和BOWS2数据集上的大量实验表明,该框架比现有的自动设计方法始终获得更高的隐写安全性,同时将平均代码执行率提高了46.3%,搜索成本降低了26.1%,从而凸显了将LLM与领域知识相结合在自动隐写算法生成领域的有效性、高效性和潜力。本文适合对隐写术、自动化算法设计以及LLM应用感兴趣的研究人员和安全从业者阅读。

💡 推荐理由: 该研究首次将RAG与LLM结合用于隐写成本函数自动生成,显著提升了隐写安全性和代码执行效率,为隐写分析防御提供了新思路,值得关注LLM在安全领域应用的研究者跟进。

🎯 建议动作: 研究跟进,评估该方法对隐写检测和防御的潜在影响

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Charles Westphal, Timothy Douglas, Keivan Navaie, Tiago Pimentel, Fernando E. Rosas

该论文研究了大型语言模型(LLM)中的隐写术检测问题。作者首先指出,LLM可以通过微调将提示中的秘密编码到流畅、看似无害的输出中,从而构成隐写式数据外泄风险。现有的输出级隐写分析难以检测此类攻击,而最近的工作提出使用线性探针从内部激活中恢复秘密的机制检测方法。本文展示,这种防御可以被系统性规避,但通过针对性的数据级干预可以恢复可检测性。具体地,作者将检测设置扩展为包含非线性MLP探针,然后对五个基础模型(Qwen3-8B、Llama-3.1-8B、Ministral-8B、Qwen3-14B和Phi-4-14B)进行对抗性微调,植入隐写木马。结果显示,这些木马模型在保留58%–79%精确匹配秘密恢复能力的同时,成功规避了岭回归和保留的MLP探针,在六个基准测试上平均能力下降仅1%–8%。进一步,作者给出了规避的信息论特征:成功规避保持了可恢复性,但降低了秘密从内容对齐表示中的低阶可提取性,迫使有效载荷与剩余自由度产生协同交互。基于此,他们构建了一个重新情境化数据集,限制这些剩余自由度。在该分布上,岭回归和MLP探针的可检测性在所有五个规避木马中均得到恢复。总体而言,本研究表明基于激活的隐写检测易受自适应规避影响,但理论指导的评估分布可以暴露隐藏的有效载荷。该工作适合LLM安全研究人员、防御机制设计者及关注隐写术与对抗性攻击的学者阅读。

💡 推荐理由: 论文揭示了LLM隐写检测的脆弱性,并提出了理论指导的恢复方法,为构建更鲁棒的防御提供了方向。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Felix Mächtle, Jonas Sander, Sebastian Berndt, Ben Weimar, Nils Loose, Thomas Eisenbarth

本文揭示了一个存在于当前主流大语言模型(LLM)推理栈中的隐写通道,该通道无需修改模型权重、采样代码或输出分布即可实现秘密通信。其核心原理是利用确定性解码过程中的伪随机数生成器(PRNG)在逆变换采样时产生的种子依赖性:PRNG根据种子生成一系列令牌级别的概率区间,这些区间可以从生成的文本中唯一重构。发送方在生成前将秘密消息编码为PRNG种子,接收方则通过穷举搜索种子空间,重构概率区间并恢复种子,从而提取隐藏载荷。文章形式化了两种操作模式:已知提示(prompt)模式下,双方共享提示,可实现精确区间重构和完美种子恢复(通过强制对齐);未知提示模式下,仅能获得生成文本,但通过近似区间重构结合最大命中计数评分策略,仍能从足够长的输出中可靠恢复种子。作者在6个模型家族和5个异构文本域上进行了广泛实验:已知提示模式下,从完整的2^32候选空间中恢复32位种子,在300个令牌内、单GPU上35秒内可达100%准确率(因模型和文本域而异);未知提示模式下,在600-800个令牌时恢复准确率接近完美,耗时约12秒。文章还分析了提示策略、分词歧义和采样超参数对通道可靠性的影响,并讨论了应用场景:一方面实现了32位隐写传输,另一方面证明忽略提示并非有效的安全假设。

💡 推荐理由: 该研究揭示了一个存在于主流LLM推理栈中的隐写通道,无需修改模型结构或采样代码,可能被用于绕过内容审核或提取敏感信息,对LLM服务的安全设计提出了新挑战。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Prateek Paudel, Nitin Jha, Abhishek Parakh

这篇论文研究了一种跨模态分割载荷的视听隐写术,并评估了其对抗单模态与多模态隐写分析的效果。隐写术的目标是将秘密信息隐藏在普通媒体中,以隐藏通信的存在而非内容。传统的单模态隐写将载荷嵌入到单一载体(例如图像、音频或视频)中,但存在容量限制和容易被检测的问题。作者提出将秘密信息分割后分别嵌入到视频的音频流和视频流中,从而降低每个载体的嵌入负担,旨在提高隐蔽性。实验条件下,作者创建了同步和异步嵌入两种场景的视听样本,并测试了单模态(仅音频或仅视频)检测器以及多模态检测器的检测性能。结果表明,单模态检测器的检测率接近随机猜测,表明分割载荷能够有效规避单模态分析。而多模态检测器在初步测试中表现更佳,但进一步分析发现这种提升主要来自于视频流中的信号,而非真正的音频-视频联合特征。因此,作者强调,多模态检测器的评估需谨慎,以确保其学习到了跨模态的相关性而不是单一模态的伪影。总体而言,该研究表明分割载荷策略能增强隐写的抗检测性,但多模态检测方法仍有改进空间。该论文适合信息安全领域的研究人员,尤其是关注隐写术和隐写分析的学者阅读。

💡 推荐理由: 该研究揭示了分割载荷隐写术对抗检测的有效性,并指出当前多模态检测器的局限性,对设计更健壮的隐写分析系统具有重要指导意义。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Mudit Sinha, Sanika Chavan

本文研究了一种针对大语言模型的新型间接提示/内容注入攻击方式。传统的基于文本的防御假设恶意信号在文本视图中可见,但作者发现当恶意负载以结构化浮点参数形式传输,并仅在碎片化遥测中重建时,可以绕过文本检测器。具体来说,攻击者将恶意指令编码为浮点数数组(使用IEEE 754格式),通过结构化输入管道传递给LLM,LLM在解析时重建出原始文本,从而执行注入。作者在三个商业LLM API上进行了14400次攻击试验,测试了最新的双重文本分类器防御(Prompt Guard 2 + TF-IDF集成),发现浮点数组载体在最强防御下仍能达到94.3%的泄露成功率(ASR)。同时,针对微调的roberta-base检测器也观察到类似效果。作者强调,即使模型拒绝执行,下游系统可能对引用的标记做出反应,因此泄露ASR是关键指标。通过2x2消融实验,作者发现数据层存储和重建层碎片化共同作用才能绕过文本视图检测。文中提出了一种简单的xxd检测器和语义验证块可以阻止当前攻击实例,因此本文的贡献不在于提供不可检测的漏洞,而是揭示了在结构化输入管道中仅依赖文本检测的失败边界,尤其是当LLM暴露于重建的辅助通道时。适合安全研究人员、LLM服务提供商以及防御系统设计者阅读。

💡 推荐理由: 本文揭示了一种绕过文本防御的间接提示注入方法,挑战了仅依赖文本检测的安全假设,对结构化输入管道的LLM应用具有重要警示意义。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Ching-Chun Chang, Isao Echizen

该论文类比生物学中的物种起源,探讨了合成信息(如AI生成内容)的溯源问题。核心挑战在于:当代AI模型生成的“后代”数据可能在结构和信号层面与原始来源差异巨大,导致进化谱系难以追踪。受遗传学启发,作者提出一种基于隐写术的谱系追踪机制:在合成信息被生成(即“繁殖”)时,投影器从父本中提取一个特征(trait),并通过隐写编码器将该特征不可见地嵌入到子本中;该特征在子本的生命周期内持续存在。当需要查询亲子关系时,隐写解码器从子本中提取特征,并与候选父本的特征池进行比对,从而判定最可能的来源。理论分析刻画了系统参数(投影器与隐写系统属性)对系统发育准确性的影响,而跨多种投影器和隐写系统的实验表明,该方法在一系列处理操作和语义修改下仍具有可行性。作者展望了一个合成信息均携带隐蔽但可追踪谱系特征的网络生态系统,从而能够追溯信息的演化历程。

💡 推荐理由: 本文提供了一种新颖的合成内容溯源方法,可应对AI生成内容被广泛误用或伪造的风险。通过隐写术嵌入谱系特征,有助于鉴别内容来源、提升信息可信度,并为内容真实性验证提供技术基础。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Aida Koch, Logan Lewis, Lily Scott, Agi Weber

本文提出将集合塑造理论(Set Shaping Theory, SST)作为一种可逆的载荷整形层,用于基于最低有效位(LSB)的图像隐写术。该方法并非要取代现有的隐写嵌入方案,而是作为一个预处理阶段,使现有嵌入方法更容易应用且引入更低的统计扰动。SST变换通过增加K个符号来延长消息长度,并采用Glen Tankersley开发的快速近似变换算法实现。尽管嵌入载荷从N位增加到N+K位,但所选择的表示可以降低KL散度(D_KL(P||Q)),从而在基于直方图的检测标准下使后续的隐写插入更难被检测。在四种合成覆盖图像模型上的1800次受控模拟中,相对于公平的N+K LSB基线,SST平均将KL散度降低了25.16%,95%置信区间为±1.22%。当K=8时,平均降低达到42.81%。使用密钥随机嵌入路径的额外鲁棒性模拟证实了该效果在多种距离度量上的表现:K=8时,KL散度降低42.44%,Jensen-Shannon散度降低29.62%,总变差降低12.41%,对称卡方距离降低28.30%。此外,基于图像的矩阵嵌入/STC类模拟显示,SST还降低了最小加权插入成本:相对于未整形的K=0参考,K=8使成本降低了6.93%。

💡 推荐理由: 该研究提出了一种新颖的预处理方法,可显著降低隐写操作的统计可检测性,对防御方设计更鲁棒的隐写检测算法具有启发意义。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Jascha Wanger

现代检索增强生成(RAG)系统将敏感内容转换为高维嵌入向量并存储在向量数据库中,这些数据库将产生的数值视为不透明数据。主流向量存储产品缺乏针对嵌入完整性、摄入时分布异常检测或加密来源证明的原生控制。本文揭示了一类隐写泄露攻击:拥有摄入管道写入权限的攻击者可以通过简单的后嵌入扰动(噪声注入、旋转、缩放、偏移、碎片化及其组合)将有效载荷数据隐藏在嵌入向量中,同时保持RAG系统向合法用户暴露的表面检索行为。作者在text-embedding-3-large、四个本地开源嵌入模型、跨语料库复制(BEIR NFCorpus和Quora子集,共超过26000个文本块)、七种向量存储配置、自适应攻击者检测评估以及释义查询检索基准上进行了评估。实验表明,分布偏移扰动常被简单异常检测器捕获;而小角度正交旋转能击败所有(模型,语料库)组合上的基于分布的检测。一种不相交Givens旋转编码器给出每个嵌入的闭式容量上限为floor(d/2)*b比特,但真实嵌入流形限制了容量-可检测性权衡,且保持检索的工作点远低于该上限。作者提出了VectorPin,一种加密来源协议,通过Ed25519签名将每个嵌入与其源内容和生成模型绑定,任何嵌入后的修改都会破坏签名验证。嵌入级完整性是一种可部署、可标准化的控制措施,能够封堵此类攻击。

💡 推荐理由: 该研究揭示了向量数据库中的隐写泄露风险,对依赖RAG处理敏感数据的企业构成直接威胁,并提出了一种实用的加密防御方案。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Zhen Sun, Zongmin Zhang, Leyi Sheng, Yule Liu, Yifan Liao, Ke Li, Xinhu Zheng, Jiaheng Wei, Wenyuan Yang, Xinlei He

该论文提出了SADBench,一个系统性的基准测试框架,旨在统一评估图像隐写攻击与隐写分析防御的能力。研究背景指出,图像隐写虽广泛用于隐私保护和隐蔽通信,但也可能被对手滥用作隐蔽通道,以绕过内容审核、传播有害语义,甚至在图像中隐藏恶意指令以诱导大模型产生危险输出。针对当前缺乏统一评估框架的问题,SADBench设计了4个核心任务:隐写攻击能力评估、隐写分析防御能力评估、效率评估和可迁移性评估。它同时评估了图像载荷和文本载荷隐写,涵盖多种封面分布,并利用有害视觉语义和有毒指令模拟恶意攻击。通过在大量攻击和检测器上的实验,SADBench揭示了以下关键发现:(i) INN(可逆神经网络)和基于自编码器的方法在稳定性上优于其他架构;(ii) 域内检测近乎完美且成本低于生成;(iii) 存在关键的可迁移性不对称性,即攻击能够稳健地泛化到新分布,而检测器无法适应;(iv) 现实世界威胁在社交媒体上持续存在,载荷要么在最小压缩下存活,要么通过模拟训练有效适应强压缩。总体而言,SADBench建立了一个可系统化、可复现、可扩展的框架来量化风险,为可测量且以安全为导向的隐写防御进步铺平道路。

💡 推荐理由: 为隐写安全领域提供了首个统一评估基准,揭示了攻击与防御之间严重的不对称性,对安全从业者理解并量化隐写带来的实际威胁具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Songze Li, Jiameng Cheng, Yiming Li, Xiaojun Jia, Dacheng Tao

该论文提出了一种名为Odysseus的新型越狱攻击范式,针对商业多模态大语言模型(MLLM)集成系统。当前的安全过滤器通常假设恶意内容必须在输入或输出中显式可见才能被检测,但多模态系统允许攻击者利用图像等多重模态隐藏恶意意图。Odysseus采用双重隐写术:首先将恶意查询(如生成有害内容的指令)通过隐写技术编码到看似正常的图像中,作为输入提交给MLLM;然后MLLM生成的响应同样通过隐写术隐藏在另一张图像中输出。整个攻击过程中,输入和输出的文本表面均无恶意内容,从而绕过基于显式文本检测的安全过滤器。实验在多个商业MLLM集成系统(如GPT-4V等)上进行,攻击成功率高达99%。该研究揭示了现有防御机制的根本盲点,即过度依赖单模态的显式内容审查,而忽视了跨模态隐写承载恶意信息的能力。论文呼吁重新设计多模态系统的安全架构,考虑跨模态一致性和隐写检测。

💡 推荐理由: 该研究暴露了当前MLLM安全过滤器的致命盲点:它们无法检测跨模态隐写的恶意内容,使得商业系统面临严重越狱风险。

🎯 建议动作: 研究跟进,评估自身MLLM系统对该攻击的脆弱性,并考虑部署隐写检测与跨模态一致性检查。

排序因子: 来自网络安全顶级会议 (+8) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Yaofei Wang, Weilong Pang, Kejiang Chen, Jinyang Ding, Donghui Hu, Weiming Zhang 0001, Nenghai Yu

隐写术是一种将秘密信息隐藏在公开载体中的技术。生成式隐写术利用生成模型(如GAN)生成载体并嵌入秘密,但面临容量、效率和安全性的三难问题:传统方法往往牺牲其中一方。本文提出ANStega(Adversarial Network-based Steganography),通过设计一个对抗性训练框架,同时优化三个目标。该方法采用编码器-解码器架构,编码器将秘密信息映射为生成载体的隐空间扰动,解码器从扰动中恢复秘密;判别器确保载体与自然数据分布不可区分。实验表明,ANStega在保持高安全性的同时,实现了接近理论极限的嵌入容量和实时编码/解码效率。作者在多个数据集上验证了该方法在抵抗隐写分析方面的鲁棒性。论文主要贡献是首次系统性解决了生成式隐写术的三难问题,为实用化隐写系统提供了新范式。

💡 推荐理由: 隐写术是隐蔽通信的关键技术,安全从业者需要了解最新的隐藏与检测对抗。该研究突破了容量-效率-安全性的理论瓶颈,可能被用于恶意软件C2通信或数据泄露,同时也为蓝队设计检测方案提供新视角。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Seyed Erfan Fatemieh, Reza Shahdi Alizadeh, Esmail Zarezadeh

随着数据密集型应用的扩展和数据量的增加,处理器与主存之间频繁传输大量数据导致的能耗增长和性能下降成为严峻挑战。同时,数据传输过程中的安全脆弱性也日益凸显。忆阻器计算内存阵列(CIM-A)架构通过将计算融入内存,减少了数据搬运,从而缓解了上述两个问题。本文将轻量级加密(为硬件受限设备设计)与CIM-A结合,以保障传输中数据的安全。论文基于状态材料蕴含(IMPLY)逻辑,为CIM实现了两种标准轻量级流密码——Trivium和Grain-128a。除重新设计密码结构外,作者提出了一种高效的数据移位方法,用于移位寄存器内部的数据移动,从而降低了传统基于IMPLY实现的硬件复杂度。应用该方法后,与常规实现相比,计算步骤减少,能耗分别降低高达42%和44%。最后,论文在图像隐写应用中评估了所提电路的性能,展示了其实用效率。

💡 推荐理由: 提出将轻量级加密集成到忆阻器内存计算架构中,在减少数据搬运能耗的同时增强数据安全性,对资源受限设备(如IoT)的安全设计具有参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)