#supply-chain

共收录 70 条相关安全情报。

← 返回所有主题
👥 作者: Sebastian Neef

该论文关注内容管理系统(CMS)生态中长期被低估的一类高影响弱点:第三方插件产生的日志文件暴露。WordPress 等 CMS 承载了约 58% 的网站,其通过第三方插件扩展的能力既是流行的主要原因,也是主要攻击面来源。许多插件为调试或运维目的创建日志文件,如果这些文件保护不足、可被外部直接访问,就可能泄露凭据、个人数据等敏感信息,论文指出这类问题在过去已实际导致网站被入侵。 针对这一问题,作者提出一个基于智能体(agentic)与大语言模型(LLM)的自动化检测框架,专门用于发现 WordPress 插件中的潜在日志文件暴露。该智能体对每个插件同时执行静态分析与动态分析,从而推断日志文件的生成路径、命名方式以及是否存在可被外部访问的风险。 评估规模上,作者选取了安装量最高的 300 个 WordPress 插件(约占全部插件的 0.6%),这些插件合计拥有超过 2.5 亿次活跃安装,相当于官方插件生态全部活跃安装量的约 75%,覆盖面相当有代表性。作者对每一个发现都进行了人工验证:在来自 62 个插件的 81 项发现中成功复现了 79 项,说明该智能体方法的检出不虚。 在结果分析中,作者观察到插件作者实际上已经实现了若干防护措施,并将其归纳为两类:创建控制(例如仅在人工主动开启时才生成日志)与访问控制(例如在 .htaccess 中配置拒绝访问规则)。但论文强调,真正安全需要多层防护叠加,而现实中多层防护并不总是同时存在。基于这些结果,作者进一步推导出一套关于日志文件路径模式与防护模式的分类法(taxonomy),并据此为开发者总结出安全处理日志文件的最佳实践。最后,研究佐证了基于智能体的 LLM 是安全分析中的一种有效工具。适合安全研究者、插件开发者、CMS 生态与供应链安全团队阅读。

💡 推荐理由: 日志文件暴露可直接泄露凭据与个人数据,并已在历史上导致网站被入侵。该工作证明基于智能体的 LLM 能以可复现的方式大规模审计第三方插件生态,为插件供应链风险排查提供了可借鉴的方法论与最佳实践基线。

🎯 建议动作: 研究跟进,并纳入内部插件安全评估基线(可参考其路径与防护分类法设计自查清单)

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Danny Wood, James Stringer

该论文研究大语言模型(LLM)权重层面的隐写恶意软件(stegomalware)威胁,即把恶意载荷直接编码进模型参数。由于 LLM 训练成本极高、分发极为广泛,第三方权重文件已成为一条新的供应链攻击面。此前已有工作尝试利用模型权重中的置换对称性(permutation symmetry)来破坏嵌入载荷,但无法保证 LLM 中所有参数都被改动,仍会留下相当比例的未变化权重可供提取。 本文的核心贡献有两点。防御侧:作者改进了置换选择方法,证明可以构造出能够位移全部模型参数的置换,从而覆盖此前方法在 LLM 中遗漏的权重,实现更彻底的隐写载荷中和。攻击侧:作者展示了置换对称性同样可被滥用——能够以理论无损的方式把恶意代码编码进权重,编码后无需重新训练,提取脚本也无需包含任何与载荷相关的特定信息;这种特性组合在此前的单一方法中从未同时出现,意味着依赖脚本内容或载荷特征的检测手段容易失效。 此外,由于浮点数值误差会在置换过程中累积,理论无损并不等于实际无损。作者因此量化了攻防两种场景下模型性能的下降幅度,结果表明损失很小,说明该方法在实际部署中具备可行性。论文属于机器学习与安全交叉研究,适合关注 AI 供应链安全、模型完整性验证与权重级威胁检测的研究人员与工程师阅读。

💡 推荐理由: 它把常被忽视的模型权重暴露为供应链攻击面:防御方可用置换对称性中和隐藏载荷,攻击方也能反向利用且几乎不损失模型性能。这提示在发布或加载第三方权重前,必须做权重级完整性与行为校验,而不能只依赖来源信誉。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Roberto Riaño, Gorka Abad, Stjepan Picek, Aitor Urbieta

该论文研究的是「潜在世界模型(Latent World Model)」在复用场景下暴露出的供应链后门风险。世界模型是一类学习式模拟器:把观测编码为潜在状态,并预测在给定动作下状态如何演化。当前社区开始像复用预训练编码器和语言模型那样,把预训练世界模型直接当作「开箱即用」的动力学骨干网络,用于下游控制任务(如 Dreamer 风格的想象式 actor 训练,或基于预测未来的 MPC/CEM 规划)。作者指出,这种复用模式引入了一条新的供应链攻击路径:攻击者只需控制一个对外发布的模型检查点,就能劫持下游控制器——而受害者全程在干净数据上训练与评估,从未见过触发器。 该攻击的关键创新在于不编码任何显式的「触发器→动作」规则。相反,被投毒的世界模型会把携带触发器的观测路由到潜在空间中某个选定区域,并重塑该区域的局部动力学,使得受害者自身的优化过程(想象式 actor 训练或规划搜索)自行「重新发现」攻击者预设的目标动作。这样后门与受害者算法解耦,不依赖特定控制器实现。 实验覆盖多个控制任务与多类触发器族。结果表明:触发器能把控制器动作导向攻击者目标,可控制全部动作维度,在最强设置下能劫持 100% 的触发步。同时该检查点仍能通过受害者在部署前常规运行的干净数据诊断,干净任务成功率至少保留约 75%。效果具有时间门控特性:仅在触发器存在时出现,触发器移除后即消失。作者还发现「触发器盲」的修复手段受预算制约:适度的干净微调能保住干净任务效用,但触发失败依然存在;只有足够激进的适配才能消除后门,代价是干净控制性能显著下降。结论是,世界模型骨干正成为一个新兴且被严重忽视的控制系统攻击面,论文代码与工件已开源。该工作适合从事具身智能、强化学习安全、AI 供应链与模型后门检测的研究者与工程师阅读。

💡 推荐理由: 预训练模型复用已成主流工程实践,而世界模型作为控制系统的动力学骨干,其检查点一旦被投毒即可在受害者未见触发器的情况下劫持下游控制器,且能通过常规干净数据验收。这提示模型供应链审计与部署前评估需要覆盖潜在动力学层,而非只看任务成功率。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Zhaofeng Yu, Haokai Ma, Dongyang Zhan, Hongli Zhang, Han Fang, Ee-Chien Chang

该论文研究的是中心化 LLM 多智能体系统(MAS)在“注册阶段”引入的一类新型注入风险。在这类系统中,新加入的 worker agent 需要把自己的描述信息注册进系统,而 planner(规划器)会读取这些描述来决定三个关键决策:任务如何被拆解、每个子任务由哪个 worker 执行、以及每个子任务具体需要什么输入与产出。问题在于,这些描述由第三方在系统外部撰写,却会被 planner 当作可信信息直接采信,从而形成一条“注册时注入”(registration-time injection)通道。与常见的提示注入不同,这里的恶意载荷在任何用户指令到达之前就已经埋设完毕,攻击目标是 planner,并会沿着 planner 生成的计划向下游的良性 worker 传播。这意味着即便那个被精心构造的 worker 从未被分配任何子任务、也从未被真正调用,攻击依然可以生效。 作者首先对 worker 描述做了结构化拆解,定义了四个字段:功能(functionality)、输入规范(input specification)、输出规范(output specification)和使用约束(usage constraints)。随后他们对来自三个公开 agent 市场的 32,000 条描述进行统计,发现大多数描述缺失输入规范与使用约束,且至少 23.35% 的描述含有这四个字段之外的内容——也就是说描述文本本身存在大量可被利用的自由空间。基于此,他们构造了八种描述操纵攻击策略,分别针对任务拆解、能力接地(capability grounding)和子任务规格说明三个环节,并在 GAIA 基准上进行评测。结果显示,在最严重的情形下,仅一条被操纵的描述就能把任务成功率从 84.31% 压到 37.25%,或者让 token 消耗、执行时间上涨超过 111%;而用户的目标表述始终未变,worker 也仍然忠实地执行 planner 给出的计划——即异常完全来源于计划本身被误导,而非执行侧出错。这些效果在两种 MAS 实现、六种 planner LLM、四种 LLM 评测器以及三个市场的真实描述数据上都保持了稳定性。 针对该问题,作者提出注册时防御方案 DescGuard:在描述进入 planner 之前,仅保留与 worker 自身接口范围相关的信息。DescGuard 能把被攻击的规划指标与下游性能恢复到接近基线水平,且无需修改 worker 实现、planner 或编排逻辑,还可以与现有的隔离、权限控制与运行时机制叠加使用。

💡 推荐理由: 多智能体系统越来越多地从第三方市场动态注册 worker,planner 对描述文本的信任构成了新的信任边界缺口。该研究证明无需用户交互即可在注册阶段污染规划链路,且影响可在不调用恶意 worker 的情况下扩散,对 agent 平台准入审核与供应链治理有直接参考价值。

🎯 建议动作: 研究跟进,并纳入内部 agent 平台准入与注册流程评估

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.7)
👥 作者: Baihong Chen, Wen Li

该论文关注一个长期被安全社区低估的问题:Python 的 import 语句不仅是依赖解析机制,更是一个执行边界——在模块与包的初始化阶段就会实际执行代码。这种执行可能触发异常、动态加载模块或原生扩展、访问文件/网络/环境资源,甚至在应用尚未调用目标包的任何 API 之前就修改安全敏感状态(如全局配置、日志、密钥、认证开关、反序列化钩子等)。作者指出,已有研究多聚焦于包选择风险、恶意包检测或包自身的漏洞,而缺少对「导入行为本身如何引发缺陷与安全问题」的系统性实证分析。为填补这一空白,作者构建了 ImportMine 研究流程:把公开安全公告(advisories)与 PyPI 项目历史数据结合,利用源码与补丁证据进行人工/半自动确认,回答四个问题——import 在什么条件下激活问题、问题为何产生、开发者如何修复、以及需要哪些程序信息才能解释该行为。研究保留 31 个与 import 相关的公告漏洞和 38 个应用-数据边界案例,并在 1,302 个代码仓库中确认了 1,429 个项目历史缺陷。关键发现包括:在初始化阶段被激活的项目历史缺陷中,97.6% 会导致正常执行中断或功能受损;而在 20 个初始化阶段激活的公告漏洞中,90.0% 被评级为 High 或 Critical。模块级代码与包初始化共激活了 98.3% 的分析案例,说明风险主要集中在导入即执行的语义上;动态加载虽占比很低,但其案例大多执行了安全敏感操作。作者还观察到一种普遍的修复反模式:许多补丁只是改变 import 何时变为「激活」(延迟导入、条件导入、移动到函数内部),而非真正移除依赖或消除危险副作用。最后,论文发布了 ImportVulBench,包含 228 组修复前/修复后配对程序,覆盖全部 11 种缺陷类型,可用于评估静态分析与程序理解工具对 import 触发行为的检测能力。

💡 推荐理由: 供应链与依赖安全团队通常只扫描依赖版本与已知 CVE,却忽略了「导入即执行」这一隐蔽触发面:风险在应用调用任何 API 之前就已生效,且常见修复只是推迟导入时机而非消除根因,容易造成误判为已修复。

🎯 建议动作: 研究跟进

排序因子: 有可用补丁/修复方案 (+3) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Obada Kraishan

该论文对 Model Context Protocol (MCP) 生态进行了一次系统性的安全普查。MCP 已成为大语言模型应用连接外部工具的事实标准接口,其公共注册表分发了数千个社区构建的服务器,但相较成熟软件包生态,其审核与治理基础设施严重不足。作者以 2026 年 8 月的完整公共 MCP 注册表快照为语料,共采集 21,643 个服务器、72,606 条版本记录,并实际拉取到 14,353 个服务器的源码。为量化风险,作者设计了一套基于模式匹配的扫描器,覆盖八类威胁目录,并用 414 条人工标注发现来测量扫描器在每个类别上的精确率,从而把原始观测流行度校正为更接近真实的估计值。观测结果显示,最高频的风险类别是未认证的网络暴露,占被扫描服务器的 9.57%;把所有类别按各自精确率校正后,原本 11.14% 的高危流行度下降到约 7.6%。论文更核心的发现不是某个具体缺陷,而是生态层面的"静默漂移":51.1% 的多版本服务器在版本之间改变了自身对外声明的能力或元数据,其中 40.6% 属于静默变更(协议不会向已安装的客户端提示),另有 4.2% 的服务器在保留注册表身份不变的前提下,把远程端点重定向到了另一台主机。作者进一步做关联分析,发现存在静默漂移的服务器出现高危问题的几率接近三倍(OR = 2.96,95% CI [2.56, 3.42]),而流行度只能提供很弱的保护(每单位对数 star 数 OR = 0.78),说明星级/下载量不能作为安全性的代理指标。最后,论文给出了针对注册表设计、客户端版本固定(pinning)与扫描器分诊的具体建议,并发布了一份匿名化数据集以便复现与后续研究。

💡 推荐理由: MCP 已成为 LLM 工具调用的关键供应链环节,而该研究证明超过一半的多版本服务器会悄悄改变其对外声明,甚至更换远端主机且不通知已安装客户端,使"一次审核、长期信任"的模式失效。依赖 star 数做安全判断也不可靠。

🎯 建议动作: 研究跟进:将静默漂移检测纳入内部 MCP/Agent 供应链评估基线,并复核已引入的第三方服务器版本与端点

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.7)
推荐 5.5
Conf: 50%
👥 作者: Rui Wen, Ahmed Salem, Andrew Paverd, Mark Russinovich, Zheng Li

该论文关注大语言模型供应链中的后门风险:模型常被第三方微调、共享或直接下载,因此实际部署的模型可能在良性输入下表现完全正常,一旦出现攻击者预设的秘密触发器,就切换为攻击者控制的行为。部署前的静态审计虽然有效,但对于持续更新、频繁重新微调或热替换权重的模型,运行时监控仍然必不可少。然而 LLM 推理服务对延迟极其敏感,已有的推理时后门检测器存在两类局限:一是依赖对触发器形式的先验假设(例如假设触发器是固定短串或特定 token),面对隐蔽、自适应设计的攻击容易失效;二是需要在推理路径上引入额外的模型计算,例如对输入做扰动、多次前向或额外执行一遍生成,带来明显的吞吐与延迟代价。 作者提出 SpecGuard,一个推理时后门检测器,其核心思路是复用投机解码(speculative decoding)这一常见的推理加速机制,从而在不增加任何额外模型计算成本的前提下获得检测能力。投机解码的工作方式是:由一个小型草稿模型一次性提议多个候选 token,再由目标模型并行验证并决定是否接受,以加快生成。论文观察到,这个验证过程本身就隐含了一个有价值的安全信号:当后门被触发时,目标模型的行为会向攻击者期望的方向偏移,而干净的草稿模型并不会预测出这种偏移,因此草稿 token 的接受率会出现可观测的变化(相对良性输入下的基线发生偏离)。作者进一步形式化刻画了该信号在什么条件下会出现,并给出分析表明:攻击者若想刻意压制这一信号,就必须同时削弱后门本身的效力,即检测能力与后门强度之间存在内在权衡。 实验上,作者在多种后门类型与多个模型家族上评估 SpecGuard,结果显示它能够可靠地检测出被触发的后门行为,其中包括那些输入层过滤手段完全失效的隐蔽攻击情形;同时它不需要像现有运行时检测器那样付出额外的生成开销。论文由此得出结论:投机解码除了加速推理之外,还可以同时充当一个免费、常开(always-on)的检测信号,用于发现被植入后门的 LLM 行为。

💡 推荐理由: 第三方微调与频繁更新的模型很难仅靠上线前审计覆盖,而运行时检测普遍受制于延迟成本。该工作提示一种零额外推理开销、可常开的后门监控信号,并与输入层过滤形成互补,适合推理服务与模型托管方纳入评估。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Annika Wilde, Marco Gutfleisch, Felix Reichmann, Anirban Chakraborty, Yuval Yarom, M. Angela Sasse, Ghassan Karame

该论文系统性研究了可信执行环境(TEE)构建过程的可复现性(reproducibility)问题,选题紧扣云上机密计算信任链的根基。研究背景是:TEE(如 Intel SGX、Intel TDX、AMD SEV)已成为现代云计算的关键基础设施,为代码与数据提供强机密性与完整性保障;而支撑这一信任模型的核心机制是远程证明(remote attestation)——外部验证方通过密码学度量值(measurement)来确认 TEE 内运行的代码是否可信。然而,远程证明的有效性有一个常被忽视的前提:验证方必须能够把收到的度量值一路追溯到原始源代码,而这一属性只能通过可复现构建来保证;若构建不可复现,度量值就无法与公开源码建立可信对应关系,远程证明在实践中的意义将被大幅削弱。 核心方法上,作者对 115 个真实世界 TEE 部署进行了技术分析,覆盖 Intel SGX、Intel TDX、AMD SEV 等主流方案,逐项核查是否同时提供了源代码与参考构建(reference build)这两个可复现性的必要条件,并尝试验证构建结果是否与度量值一致。为探究不可复现的根本原因,作者联系了 50 个 SGX 项目的维护者,并成功招募 12 位来自工业界与学术界的开发者进行访谈。 主要发现具有较强冲击力:91% 的被调查部署不可复现,其中 80% 连源代码和参考构建这两项基本前提都未能同时提供。访谈结果与量化结论相互印证——12 位受访者中仅 1 人表示可复现性在开发过程中属于优先事项。作者进一步区分了两类障碍:一类是技术上可较快解决的因素(例如构建产物中混入时间戳等非确定性内容),另一类是更棘手的生态级挑战,例如涉及多方利益相关者的项目中,单个开发者无法控制构建环境。基于此,作者主张 TEE 的可复现性需要超越个体开发者的整体性开发流程与更强的组织/生态承诺,而不应把 TEE 当作一个可以贴上就完事的“安全徽章”。 该工作适合云安全、机密计算、供应链安全、可信证明与软件工程(构建可复现性)方向的研究者与工程实践者阅读。

💡 推荐理由: 远程证明是机密计算信任链的基石,而它依赖可复现构建才能把度量值追溯到源码。本文用 115 个真实部署证明 91% 不可复现,意味着大量 TEE 部署的“已验证”承诺在实践中难以被独立验证,云租户与合规方应重新评估对 TEE 证明结论的信任假设。

🎯 建议动作: 研究跟进;对内部使用的机密计算/TEE 组件做一次可复现性与证明可验证性评估

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Zehua Zhang, Jie Hu, Pratham Hegde, Aditya Maheshbhai Gabani, Souradip Nath, Yibo Liu, Siyu Liu, Hongkai Chen, Hulin Wang, Zhuoer Lyu, Chang Zhu, Divij Handa, Yan Shoshitaishvili, Tiffany Bao, Ruoyu Wang, Adam Doupe

传统漏洞分析通常依赖对目标系统的访问权限或与其动态交互,但在第三方分析师审计闭源、远程托管、关键在役系统或商业受限软件时,这两类条件往往都不具备。为此,论文提出一种新的分析范式——无盒漏洞分析(no-box vulnerability analysis):分析者既无系统访问权,也无法运行时交互,唯一可用的信息是功能元数据。元数据描述了系统的预期行为(输入、输出与副作用),并据此约束所有与之相符的可能实现。研究者的目标是在不观察、不接触目标系统的前提下,推断出“在符合该元数据的全部可能实现中都会出现”的漏洞假设,待日后获得更多访问权限时再行验证。作者以原型系统 MCPSEC 验证该范式的可行性:MCPSEC 仅利用 Model Context Protocol(MCP)服务器在注册阶段暴露的工具元数据,审计其中可能存在的间接提示注入漏洞。评估覆盖 20 个广泛部署的 MCP 服务器共 177 个工具,人工评估者确认其中 95 个工具确实存在漏洞;MCPSEC 将 143 个工具标记为存在风险,并为每个被标记工具生成漏洞假设与对应的利用技术描述。仅凭元数据,MCPSEC 就预测出 94 个经人工验证的真实漏洞(召回率 98.9%),优于 LLM 基线的 80 个(84.2%)。该工作提出并验证了无盒漏洞分析这一新范式在真实系统中的实用可行性。

💡 推荐理由: MCP 已成为 LLM Agent 连接外部工具的主流协议,其工具元数据多由第三方提供且审查薄弱,间接提示注入可使 Agent 被劫持执行非预期动作。该研究表明:即便没有源码与运行环境,仅凭注册元数据也能高召回地预判风险,为供应链审计、上架审核和 SOC 前期评估提供了可落地手段。

🎯 建议动作: 研究跟进:评估将元数据驱动的无盒分析纳入 MCP 供应链准入流程,并对自研或已采购的 MCP 服务器开展一次元数据审计

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.7)
👥 作者: Emma Sheppard, Zachary Wadhams, Dalton Arford, Clemente Izurieta, Ann Marie Reinhold

本文是一篇立场论文(position paper),聚焦电动汽车充电基础设施中充电站这一最脆弱环节,尤其指出充电站供电设备(EVSE)中的嵌入式与配套软件目前是一块几乎不受保护、也缺乏特征刻画的攻击面。作者认为,充电桩软件同时承受传统 IT 漏洞与网络物理(cyber-physical)风险:一旦软件质量缺陷被触发,可能影响计费、通信、充电控制乃至电网侧交互等环节,而当前业界既缺少统一的质量度量,也缺少覆盖开发全生命周期的安全保障实践。核心问题是:如何系统性地刻画并降低这一攻击面上的漏洞密度与危害?为此,作者主张把现代软件质量保障(SQA)方法迁移到充电站专用软件上,并具体推荐使用分层软件质量保障(Hierarchical Software Quality Assurance, HSQA)。HSQA 的思路是建立分层视图:底层对应可枚举、可追踪的具体缺陷(如 CVE 级别的单个漏洞),上层对应高阶质量与安全特性(如机密性、完整性、可用性 CIA 三元组),并在各层之间建立可追溯的映射关系;同时把质量与安全考量嵌入软件开发生命周期的各个阶段,而不是只在测试末期做一次扫描。论文的贡献主要是提出这一研究议程与论证,说明 HSQA 为什么适合评估充电站软件,并为后续实证研究、度量体系构建和标准落地提供方向,而非给出具体的实验结果或工具实现。适合软件工程与安全研究者、充电桩厂商与运营商、以及参与 EV 基础设施标准与合规制定的读者阅读。

💡 推荐理由: 充电桩是能源与交通交汇处的高价值网络物理目标,其软件长期缺少质量与安全刻画方法。该文提出的分层质量保障思路,可帮助防御方把单个 CVE 与 CIA 层面的业务风险关联起来,为充电桩固件的供应链评估、安全开发流程和采购要求提供可落地的框架性依据。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.4)
👥 作者: Leming Shen, Shikai Geng, Yuanqing Zheng, Chris Xiaoxuan Lu

在多机器人协作系统中,任务交接通常依赖下游验证器对机器人上报的传感器遥测数据进行远程证明,以确保物理行为与所分配任务严格一致。然而,论文作者对该信任链提出了质疑:这些遥测数据本身是否可信?本文揭示了一个存在于 Robot Operating System 2 (ROS 2) 中的严重漏洞。攻击者只需修改单个环境变量,就能执行一个预构建的恶意 hook,在传感器数据与控制指令发布之前对其进行静默拦截和篡改。利用这一漏洞,攻击者可劫持物理机器人执行危险任务,同时通过伪造的遥测数据欺骗下游验证器,使信任边界彻底失效。更严重的是,由于广泛依赖第三方 Docker 容器与辅助工具,攻击者还可以分发植入恶意 hook 的软件包,以供应链方式扩大攻击面。作者在一台运行 Secure ROS 2 的实体 Franka Emika 机械臂上进行了验证,结果显示可以实时注入伪造遥测数据,时间抖动仅约 3ms,能够保持时间同步且不破坏硬件完整性,即使面对基于 AI 的检测器,成功率仍高达 87%。作者已通过负责任披露流程将问题反馈给 ROS 2 开发团队,并公布了演示视频链接。这项研究揭示了物理世界与数字世界之间的信任鸿沟,提醒安全社区:机器人系统的安全不仅依赖密码学认证,还必须在系统层面重新审视遥测数据的完整性和来源可信性。

💡 推荐理由: 该研究首次系统性地证明了从物理行为到数字遥测的信任边界可被低成本绕过,直接影响所有基于 ROS 2 的机器人协作与安全监控系统。对于使用机器人或自动驾驶平台的组织,这是对远程证明机制有效性的重要警示,也凸显了供应链投毒在机器人领域的实际风险。

🎯 建议动作: 研究跟进

排序因子: 有可用补丁/修复方案 (+3) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Benjamin Kapner, Carmel Soceanu, Alicia Petrunin, Hofni Gartner

该论文针对AI编码助手(如Claude Code、Cursor、GitHub Copilot、OpenAI Codex)的供应链安全缺陷进行了实证研究。这些工具通常通过开发者编写和共享的配置文件(指令文件、技能、钩子、MCP服务器声明、子代理)进行定制;作者将这类配置集合称为‘harness’。该层作为依赖从市场与公共仓库安装,以开发者权限运行,但缺乏锁文件、安装时检查和组件行为描述机制。研究分析了3,171个公共GitHub仓库,包括2,660个组装了两种以上组件类型的配置和511个已发布的技能集合。研究仅测量可从字节层面判定为安全暴露、配置不可用或不符合Agent Skills规范的规则,并对每个发现进行了多次验证:独立实现从固定提交中重新推导,语言模型裁决器对歧义进行判定,另一独立模型会话复核所有计数。最终确认三类安全缺陷:9.8%的配置安装MCP服务器时未固定版本;3.1%的配置在看似受限的授权(如Bash(python:*))下预批准任意执行;3.8%携带预批准shell的技能(影响安装者)。总体上,16.0%的配置存在安全缺陷,16.7%存在任意已确认缺陷,而原始扫描器在同规则下的检出率为25.5%。第三类缺陷出现在3.7%的技能集合中,市场扫描可见。研究还发现对比两文件的规则可检测差异(通常为有意设计,作为观察记录)。未确认任何凭据泄露路径。作者公开了检测工具、语料清单、提示词和所有判定结果。

💡 推荐理由: 揭示了AI编码助手配置供应链缺乏安全成熟度,配置滥用可导致任意代码执行,对SOC与安全工程团队有直接参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Genliang Zhu, Chu Wang

该论文针对 Agent Skills 生态中依赖闭包与授权绑定问题提出 ClosureBound 参考监视器。Agent Skills 将指令、文件、包、工具、模型和服务组合成一个混合执行单元,其操作身份可能超出原始签名目录,导致传统基于根目录签名的验证存在盲区。具体而言,递归或惰性依赖可在根级证据仍然有效的情况下悄然变化,不同操作路径可能导向相同持续效果,从而造成授权转移与效果放大的风险。ClosureBound 通过两级机制解决该问题:一是在授权时由解析器提交类型化的图节点与拓扑,明确闭包根、效果上限、目的/出处、有效期及时期;二是在持久化执行时重新解析闭包与状态,将高层操作规范化为外部效果中间表示(IR),并仅在联合见证满足所有已绑定约束时予以许可。论文在假设完全中介、新鲜性认证、健全规范化、密码学绑定和权威线性化的前提下,形式化证明了元数据非权威性、闭包确定性、版本非继承性、效果非放大性、绑定值新鲜性和路径不变性等安全属性。实验部分实现了一个无提供商依赖的 ClosureBound,并通过 40 个冻结生命周期夹具、18 个内核契约和六个突变体测试进行验证;全轮廓探索覆盖 84,608 个状态和 530,752 个转换,未发现声明的合约违反;六个弱化轮廓则产生反例见证。此外,对 549 个公共 Agent Skills(共 4,872 个文件)的词汇审计显示,526 个含捆绑文件的技能根中仅 21 个逐字列举了全部非清单路径,67 个技能包含指向根目录之外的链接,且无一个根声明 frontmatter 依赖字段。这些经验证据凸显了保守闭包发现与持续治理的必要性,并为后续运行时监控、互操作性、效能及生产级验证设定了具体目标。

💡 推荐理由: Agent Skills 将成为自动化工作流的关键载体,其依赖闭包与授权语义的割裂可能被利用造成权限漂移或效果绕过。ClosureBound 为这种新型攻击面给出了系统化治理方案,值得安全工程团队深入理解并转化为检测与加固措施。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Pengxun Li, Litian Zhang, Jianwei Hou, Shujiang Wu, Song Li, Zifeng Kang, Xi Zhang

现代AI agent harness(智能体框架)通过“生命周期钩子”机制将Shell命令绑定到会话开始、工具调用和文件编辑等运行时事件。这些命令通常以宿主主机权限执行,但它们作为钩子配置分发,且可能在大型语言模型(LLM)从未感知的时刻被触发。本文指出,harness对钩子更新路径的“盲目信任”构成了一个全新的攻击面。在供应链威胁模型下,攻击者只要能够控制插件的元数据和生命周期钩子配置,就可以通过一次“良性更新”将原本有效的插件特洛伊化——在用户毫无察觉的情况下,把攻击者选定的恶意命令绑定到正常事件上,最终导致权限提升等恶意的宿主侧行为。针对该问题,作者提出了HookPry——一个开源且完全自动化的攻击框架,能够在异构AI agent harness之间系统性地利用该脆弱性。HookPry实现了十个攻击目标,在25种harness与后端组合、1000次端到端运行中,成功攻破了所有七个被评估的harness,单harness成功率最高达92.5%。此外,作者测评了有代表性的防御手段,发现微软Defender对该攻击的检出率为0%,三种静态防御联合后仍漏检47.5%的恶意产物。本文的核心贡献包括:识别AI agent harness中新的攻击表面;提出首个自动化攻击框架HookPry;勾勒出现有检测与防护措施的不足。该研究适用于AI agent框架开发人员、安全运营人员以及所有依赖插件生态的LLM应用团队,警示他们重新审视生命周期钩子的信任边界。

💡 推荐理由: AI Agent框架正被广泛集成到生产环境,而生命周期钩子配置的恶意更新可绕过LLM感知直接执行宿主命令。本研究表明,插件供应链攻击足以使多个主流harness沦陷且现有防御几乎失效,SOC与开发团队必须将agent钩子视为高价值攻击面。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Varun Gadey, Ziad Marey, Alexandra Dmitrienko

该论文提出 CodePoisonRAG,一种针对检索增强代码生成(RACG)系统的上游知识投毒攻击框架。RACG 通过检索外部代码、文档和补丁并融入生成上下文来提升 LLM 的代码生成能力,但这种对外部知识的依赖引入了新的信任边界:攻击者可篡改知识库中的条目,在不修改底层模型的前提下影响生成结果。既有研究仅表明选择已有脆弱样例可提高 RACG 输出的总体漏洞率,但未验证黑盒攻击者能否构造单个与任务匹配的恶意知识条目来传播其选定的弱点。CodePoisonRAG 填补了这一空白。攻击链组合了两种技术:一是 CWE 特定漏洞注入(Vulnerability Injection),将选定的 source-to-sink 数据流嵌入良性修复代码同时保持任务语义对齐;二是语义错误标记(Semantic Mislabeling),为脆弱代码添加虚假的“安全”声明而不修复其真实缺陷。攻击者无法访问受害者的知识库、检索器、重排序器、生成器、提示词或防御机制,且针对每个预期的编程任务最多注入一个恶意条目。作者构建了 85 个投毒条目,覆盖 Java 和 C 语言中的十类 CWE,整体语料投毒比例仅为 0.7%。实验表明,在三个生成器上,全部 85 个恶意条目均能进入对应查询的 Top-3 结果,攻击成功率在 0.80 至 0.93 之间。针对可向生成上下文注入漏洞特定安全知识的防御机制 CodeGuarder,该攻击仍能保持 0.40 至 0.71 的成功率。实验证明 RACG 投毒不仅会偶然传播已有漏洞,还能针对性地构造并传播攻击者选择的弱点。该论文适合 LLM 安全研究人员、代码生成系统开发者及供应链安全工程师阅读,其核心贡献是揭示了 RACG 管线的上游投毒风险,并为后续检测与防御研究提供了攻击建模基础。

💡 推荐理由: 该研究揭示了检索增强代码生成系统面临的新型上游投毒风险:仅需极少量恶意知识条目即可在多个 LLM 上实现高危漏洞定向植入,且现有安全注入防御(如 CodeGuarder)只能部分缓解。对依赖外部代码库的 AI 辅助开发工具具有直接警示意义。

🎯 建议动作: 研究跟进

排序因子: 有可用补丁/修复方案 (+3) | 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Jiarui Li, Jiahao Chen, Chunyi Zhou, Yuwen Pu, Oubo Ma, Zhou Feng, Chunqiang Hu, Shouling Ji

该论文研究可复用智能体技能(agentic skills)带来的供应链安全风险。可复用技能为LLM智能体提供任务流程、工具使用指导和输出约束,但它们本质上是外部化的行为策略。论文提出一种名为SkillShift的黑盒攻击框架,能够在保持技能表面功能(声明的任务和有效输出接口)不变的情况下,隐蔽地重定向智能体的决策朝向未披露的目标。框架通过语义合理的策略编辑、分层验证、失败引导优化和策略压缩等机制,确保攻击后技能的有效性、输出合法性、可迁移性和隐蔽性。作者在智能体商务和软件依赖两个场景中实例化了该威胁,实验表明SkillShift能达到81.33%和63.33%的攻击者偏好选择率,同时保持100%的效用保留率,且冻结的策略无需进一步优化即可跨异质LLM后端和智能体环境迁移。此外,现有安全扫描器无法检测出构造的技能。论文将这一威胁定义为'技能策略完整性'(Skill Policy Integrity),要求技能诱导的策略必须与其声明功能和用户授权目标保持一致。作者呼吁将可复用技能视为策略工件进行行为审计,而非仅依赖静态扫描。本文适合从事LLM智能体安全、供应链安全、红队评估和安全检测研究的从业者阅读。

💡 推荐理由: 揭示可复用智能体技能作为第三方供应链组件的隐蔽策略操纵风险,挑战了'输出合法性即安全'的既有认知,为LLM智能体安全评估提供了新维度。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Oleksandr Hrabar, Hossein Arshadi Soufiani, Henry M. Kim, Chien-Chih Chen, Ali Vazirizadeh, Hjalmar Turesson

本文报告了 OreProof 的设计科学实践:一个面向关键矿物(以黄金为实例)供应链的可追溯性平台原型。核心问题在于供应链中存在结构性矛盾:监管方和买家要求可验证的来源,而上游参与者不愿透露供应商身份、品位/产量和价格等敏感信息。OreProof 旨在解决这种“可验证性与披露性”之间的权衡。架构上采用混合链上/链下数据模型,利用 Groth16 零知识证明实现选择性披露,使用 Merkle 批量锚定管线提升吞吐量,并在公共 zkEVM 测试网上签发符合 UNTP(联合国可追溯性协议)的可验证凭证。实验对比了透明基线,在既定攻击者模型下,可直接推断的机密属性从四类中的三类降至零;批量锚定显著提高了处理量。论文贡献包括原型工件和四条初步设计原则:1)对承诺数据进行证明而不是暴露数据;2)仅验证原始来源并标记混合商品中的未知输入;3)从一开始就签发符合标准的凭证;4)按供应链角色划分披露权限。适合对供应链安全、零知识证明应用、可追溯性系统和隐私保护设计感兴趣的研究人员与从业者阅读。

💡 推荐理由: 该研究为供应链溯源中“既要验证又要保密”的难题提供了一种可行的架构方案,对涉及敏感商业数据的矿业、贸易及合规审计场景具有直接参考价值。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Fukang Zhu, Binbin Zhao, Ruixiao Lin, Ping He, Tianyu Du, Shouling Ji

该论文研究编码智能体(coding agents)在从第三方代码仓库引导项目时所面临的仓库投毒(repository poisoning)风险。以往研究主要关注攻击者控制的注入与伪装手段,但本文提出一个被忽视的维度:开发者的日常调用选择——包括委托什么任务、如何表述请求、提供哪些技能或规则——也会显著影响智能体的安全暴露。作者将这些用户侧选择定义为“提示级配置”(Prompt-Level Configurations, PLCs),并构建了首个系统化变异PLC的基准测试集CIPR(Coding In Poisoned Repos)。CIPR包含来自20个真实仓库的1,920个实例,覆盖四种任务类型、三种基于社交媒体语料归纳的提示风格,以及三种技能/规则条件,并通过自动化运行时与基于调用轨迹的预言机来度量攻击成功率(ASR)和智能体告警率(AR)。评估揭示两个关键发现:(1)脆弱性高度依赖上下文,任务类型可导致最多4.5倍的ASR差异,其中“测试执行”任务形成沉默攻击面(高ASR、低AR);(2)提示表达会间接改变风险:欠具体的提示因缩短执行深度而降低ASR,而嘈杂的提示则呈现抑制告警的定向趋势——使恶意内容更不显眼。作者由此论证,编码智能体的脆弱性并非静态属性,而是由日常用户配置塑造的动态结果。该研究为理解人机交互在AI辅助开发安全中的作用提供了新视角,适合关注LLM智能体安全、软件供应链安全以及人因安全的研究人员阅读。

💡 推荐理由: 该研究首次系统揭示用户调用方式(任务类型、提示措辞、技能/规则选择)会显著改变编码智能体遭受仓库投毒攻击的风险,提醒安全团队不能只关注模型或工具本身,还需规范开发者使用LLM的交互模式。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Yudong Gao, Zongjian Ding, Linghan Chen, Yajing Chen, Yu Xinglin, Jiale Liu, Shan Huang, Mingjun Cheng

GhostSplat 针对前馈式 3D 高斯泼溅(Feed-forward 3D Gaussian Splatting, 3DGS)提出了一种输入触发的后门攻击方法。前馈式 3DGS 模型能够通过一次前向传播从稀疏图像中重建三维场景,其共享的预训练权重构成了供应链攻击面。已有的 Neural Radiance Field 和 3DGS 后门攻击大多只能修改单个场景,并在特定视角下激活,无法在共享生成器权重中植入持久行为。GhostSplat 首次实现了在共享权重中植入输入触发后门:向输入图像添加一种低振幅的特定图案,即可使被污染的生成器在未见过的受害者场景上渲染攻击者选择的载荷。该方法通过将载荷锚定到三维点并重新投影到每个目标视角,确保载荷的多视角一致性;同时利用生成器表征特有的一致性集合进行精确投影,使已生成的载荷在输出属于该集合时保持不变。训练框架在三种主流架构(MVSplat、pixelSplat、DepthSplat)和两个数据集(RealEstate10K、ACID)上均成功验证。最强的注入和删除设置分别达到 96% 和 100% 的攻击成功率,且未观测到误报,同时能够抵抗 JPEG 压缩、模糊和重采样等常见图像处理。该研究表明,仅依赖同一集合一致性投影的防御措施是不充分的,有效的缓解需要额外信息或超出该集合投影范围的干预。本文适合关注三维视觉模型安全性、供应链攻击和防御的研究人员阅读。

💡 推荐理由: 该研究揭示前馈式 3D 重建模型供应链中可被植入持久后门的新风险,现有防御(仅检测多视角一致性)无法有效缓解,对三维内容生成与 AR/VR 应用安全有重要警示意义。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Side Liu, Jiangpeng Liu, Jinwen Xin, Guojun Peng, Jiang Ming

该论文研究大型语言模型(LLM)流水线在摄入 Office Open XML(OOXML)文档(Word、Excel、PowerPoint)时面临的一个关键安全与语义完整性问题。在金融、合规和检索增强生成等场景中,LLM 常将这类文档作为第一手证据处理,隐含假设模型消费的证据与 Microsoft Office 编辑画布上显示的内容在语义上一致。研究者证明该假设可能失效:同一份符合规范的 OOXML 文件,在 Microsoft Office 中呈现一种证据视图,而经提取器交给 LLM 时则呈现另一种视图;两方均将各自视图视为权威,作者称之为“多重真值”(plural ground truth)。摄入约定很少说明哪种视图及语义角色会成为模型证据,也不保留证据如何推导而来。论文将导致这种分歧的规范可归因的 OOXML 构造命名为“证据分叉”(evidence forks)。作者系统地遍历并挖掘 OOXML 规范,在 Excel、Word、PowerPoint 中确认了 21 种覆盖六类视图构造维度的证据分叉。在一个由 13 种提取器组成的评测面板中,所有工具至少从一个分叉中产出证据。作者测试了四个原生摄入 LLM API 和七个网页聊天机器人,每个测试文档都埋设一个陷阱:某个任务相关事实能被提取器提取,但在 Office 中不显示。在跨 21 机制的评估中,四个 API 在 48%–76% 的试验中返回陷阱;20/21 机制中,至少有一个接口返回陷阱。测量还表明,对模型的暴露主要由上游摄入路径和提取器配置决定,而非模型本身。对 16 个热门开源 LLM 项目的源码级调查进一步显示,默认 OOXML 摄入路径集中于受影响的提取器家族。

💡 推荐理由: 该研究揭示 OOXML 文档摄入流程中的语义分歧可导致 LLM 基于与用户所见不一致的隐藏证据作答,影响金融、合规等领域的证据可信度,是供应链与数据完整性风险的新维度。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
推荐 5.7
Conf: 50%
👥 作者: Xiaodong Wu, Yu Shi, Qi Li, Zhimin Zhao, Xiangman Li, Bram Adams, Ahmed E. Hassan, Jianbing Ni

本文由多所高校和机构的研究人员提出,关注自我进化的大语言模型(LLM)编码代理的安全漏洞。此类代理能够从共享技能库中检索示例,并通过模仿这些示例来自动编写新技能。研究人员发现,这一自我进化过程中存在一种可被利用的“自我投毒”(self-poisoning)漏洞:当代理检索到恶意技能时,该恶意技能可能成为新技能的模板,从而保留其中的恶意负载。攻击者可将恶意技能预先植入技能库,无需直接调用,代理便会模仿并生成携带恶意代码的新技能,并可能将其执行、存储并再次写回库中,形成自我传播的蠕虫。论文提出了 EvoMal 攻击框架,通过将可互换的恶意负载包裹在看似良性的“banner”结构元素中,诱导模仿代理完整复制包含的代码。该攻击可在植入技能被移除后持续存在。作者定义了代理自我投毒率(ASPR)作为评估指标,并在 153 个工具相关的 SWE-bench Verified 任务上对六个模型进行了实验。结果显示,ASPR 范围为 20.3% 至 41.8%,中毒库中的恶意技能数量是植入数量的 4.9 至 9.0 倍。即使没有 banner,DeepSeek-V4-Pro 也能达到 11.1% 的 ASPR。将植入技能描述针对单一任务家族定制后,ASPR 可高达 86.7%。在移除植入技能后,Qwen3 仍保持 68% 的第 5 轮 ASPR,表明代理自制的副本导致漏洞持续存在。现有防御措施主要关注攻击者提交的名称、代码和签名,无法有效防御此类攻击。作者提出了一种名为“counter-prompt”的防御策略,通过抑制 banner 风格的复制,将 EvoMal 的 ASPR 降至 6.7% 以下,同时不显著影响任务完成度。该工作揭示了自我进化代理系统面临的新型供应链攻击风险,并为安全防御提供了新的思路。

💡 推荐理由: 自我进化型 LLM 编码代理已成为软件供应链的潜在入口,本研究揭示了一种无需直接调用即可感染代理并自我传播的攻击方式,现有防御难以检测。对于构建或使用此类代理的团队,这是必须关注的新型威胁,且其传播特性可能造成持久影响。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.7)
👥 作者: Zimo Ji, Xin Wei, Congying Xu, Wenyuan Jiang, Xin Yang, Zongjie Li, Yudong Gao, Shuai Wang

LLM API 转售商已成为现代 LLM 服务的重要访问层,但多层转售导致供应链不透明:用户请求可能经过未披露的上游转售商,每个转售商都有可能检查或修改提示和响应,从而引发生态系统级别的机密性和完整性风险。现有研究仅审计单个转售商,缺乏对跨转售商隐藏依赖的可见性。本文提出 CacheTracer,一种仅通过 API 测量这些隐藏依赖的方法。其核心洞察是利用前缀缓存重用作为侧信道,通过缓存可达关系测量依赖。CacheTracer 包含两个原语:Flood 通过一个端点填充新的缓存状态,Probe 探测另一个端点是否能重用该状态,同时排除探测本身创建的命中。作者在 39 个转售商端点进行了真实世界测量,发送 110 万次 API 请求,覆盖 636 个端点对。测量揭示了深层、集中的缓存可达结构:37.1% 的端点对表现出共享缓存可达,包含顺序跨越七层,一个缓存可达被包含在至少 31 个其他节点中。此外,恢复的结构具有模型特异性。作者通过真实世界一致性检查和受控实验验证了 CacheTracer 的有效性,结果显示其高度可靠和准确。这些发现表明,看似独立的 API 转售商之间存在大量隐藏依赖。这种深层且集中的依赖可能产生巨大的潜在爆炸半径,沿公共上游路径的机密性或完整性失败可能影响多个下游转售商的用户。该研究为审计 LLM API 供应链依赖提供了新方法。

💡 推荐理由: LLM API 转售商生态隐藏依赖会放大供应链风险,单点审计不足。CacheTracer 能揭示这些依赖,帮助安全团队评估第三方 LLM 服务的真实信任边界。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Oreofe Solarin, Kelechi Kalu, James C. Davis, Paschal Amusuo

该论文针对去中心化构建的包生态系统中工件可验证性问题展开研究。作者指出,可复现构建虽然能增强对分布式软件工件的信任,但仅靠构建确定性并不足以实现工件验证——验证者还必须能够恢复生成该工件所需的源代码状态、构建环境、依赖项和构建指令。而去中心化构建生态系统因使用异构工具、维护者自定义工作流以及碎片化元数据,使得独立验证变得困难。论文提出了一种独立验证者模型,该模型仅依赖注册表可派生的元数据,并定义了一个带有分级等价级别的工件比较模型。作者将这些模型实现为一个工件验证管道,并用于测量四个流行的去中心化构建包生态系统中的工件可验证性。研究结果表明,除了构建确定性之外,可验证性还受到缺少源代码和构建元数据、隐式发布转换以及非常规构建实践的制约。来源证明和嵌入式版本控制系统的元数据能改善验证效果,但并未提供完整的重建规范。这些发现指出了具体的元数据缺口以及为使工件验证在包注册表规模上具有实用性所需的生态系统级变更。该研究适合软件供应链安全研究人员、包注册表维护者以及构建系统开发者阅读。

💡 推荐理由: 该研究揭示了仅依赖可复现构建的不足,帮助蓝队理解在去中心化包生态系统中独立验证工件为何困难,为供应链安全评估提供方法论。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 9.5
Conf: 50%
👥 作者: Jason Ceci, Jonah Stegman, Hassan Khan 0002

该研究聚焦北美电子维修行业中的用户隐私泄露问题。电子设备维修服务商提供从软件安装到硬件维修的各类服务,用户通常需要将设备及访问凭据(如密码、PIN等)交给技术人员,这可能使个人数据面临未经授权的查看风险。作者设计并实施了一项包含四个部分的综合研究:首先,通过对18家服务商的实地调研,发现大多数服务商没有任何隐私政策或控制措施来保护设备所有者的个人数据,防止技术人员偷窥;其次,向16家服务商投放了经过特殊处理的“诱饵”设备,记录到技术人员存在广泛的隐私违规行为,包括偷窥个人数据、将数据复制到外部介质、以及删除偷窥痕迹等;第三,进行了一项112人的在线调查,收集用户在送修设备时的经历和感受;第四,邀请了其中30名调查对象进行半结构化访谈,以更深入地理解其遭遇并探讨可行的解决方案。基于这些发现,文章讨论了不同利益相关方(如设备制造商、服务商、监管机构)应采取的具体管控措施和行动建议。该研究揭示了电子维修行业在用户数据保护方面的严重缺失,为蓝队和安全工程师提供了供应链中的人为隐私风险证据,也为制定相关隐私合规政策和检测机制提供了参考依据。

💡 推荐理由: 设备维修场景中的技术人员可直接接触物理设备与凭据,形成供应链隐私盲区,可能造成个人敏感数据泄露。安全团队应意识到此类非传统攻击面,并在设备全生命周期中考虑维修环节的风险。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 5.5
Conf: 50%
👥 作者: Nokimul Hasan Arif, Qian Lou, Mengxin Zheng

该论文研究大型语言模型(LLM)和视觉语言模型(VLM)在实际部署中的一类新型安全风险。现代AI推理流水线通常包含提示包装器(如模板、后处理脚本)和配置元数据(如JSON/YAML文件),这些文本工件共同影响模型输出。尽管模型权重和二进制文件通常受到验证,但这些部署工件却缺乏保护,却直接控制运行时行为。论文展示,恶意开发者可以将看似正常的包装器与精心构造的元数据配对,在不修改模型权重、训练数据或推理后端的情况下,确定性改变生成后行为。作者通过一个受控的“合取门”实现来研究该攻击,其激活条件同时依赖嵌入的包装器标记和密码学绑定的元数据。该攻击在15个开源和闭源LLM/VLM部署上进行了评估,并测试了多种防御措施,包括静态元数据检查、包装器扫描器、PromptShield及基于SigStore的工件签名。为缓解此风险,作者提出TIF-BAH,一种轻量级中间件防御方案,用于在推理期间验证包装器完整性并记录行为证明。实验结果显示,包装器与元数据的交互构成了现代AI部署中一个保护不足的执行层,暴露出不依赖模型权重或提示级防御即可利用的部署期行为风险。该研究适合AI安全研究员、LLM应用安全工程师以及AI供应链安全团队阅读。

💡 推荐理由: 揭示AI供应链中文本部署工件(包装器/配置)的新攻击面,现有安全体系未覆盖,可导致模型输出被确定性地恶意篡改,威胁AI应用完整性。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Yuanda Wang, Hanqing Guo, Qiben Yan

该论文提出了一种名为 GhostTalk 的新型攻击方法,攻击者通过篡改的手机充电线在物理层面入侵智能手机的语音助手系统。具体场景是:在商场中,受害者租用了一个被恶意修改过的充电宝,该充电宝内含特制的充电线,当受害者将手机连接到这个充电宝充电时,攻击者可以远程利用该充电线中的恶意组件,向手机语音助手注入指令或干扰其正常工作,从而实现远程控制。该攻击属于硬件供应链攻击的一种,利用了用户对公共充电设施的信任,攻击隐蔽性强,用户难以察觉。论文的核心贡献是揭示了一种通过电源线作为攻击信道的新型交互式攻击途径,强调了物理层安全与硬件安全在移动设备防护中的重要性。该研究面向移动安全研究人员、硬件安全工程师以及语音助手服务提供方,提醒其关注充电配件供应链中的潜在恶意改造风险。由于目前仅获得论文摘要,尚未获知具体的技术实现细节、实验验证结果及防御措施,因此以上分析基于摘要内容。

💡 推荐理由: 该攻击展示了公共充电设施被篡改后,可远程操控语音助手,危害用户隐私与设备安全,为移动安全防护提供了新视角。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Baihong Chen, Tian Xie, Wen Li

该实证研究聚焦于 Python 字节码作为安全工件的风险,揭示了当前 Python 包安全机制主要依赖源代码检查,但 Python 运行时可直接执行 .pyc 文件、编译模块和序列化后的代码对象,造成检查与执行之间的差距。研究者收集了 1,034,843 个 PyPI 制品,识别出 7,388 个包含字节码的制品,涉及 228,578 个 .pyc 文件,其中 28,193 个为制品内无对应源代码的字节码文件。针对现代 CPython 3.8-3.14 字节码,至少一个反编译器能够为 204,901/204,904 个文件生成源代码,但这仅代表发射成功,而非验证功能等同。工具鲁棒性方面,PyPI 实际字节码可触发反编译器的托管异常和超时,而对抗性变异字节码更可导致反编译器进程崩溃,共观察到 17 种不同鲁棒性特征。模糊测试产生 1,009 个堆栈去重后的运行时发现,以指针解引用为主;其中 261 组具有潜在内存破坏特征,至少 91.7% 的组能执行到超出文档声明的不安全摄入边界之外。这些发现均无法从普通 Python 源码复现,表明字节码行为可独立于源代码。结论强调,字节码是生态系统中显眼的、可分析的、与安全相关的解释器输入,其行为可能偏离源代码语义,安全审查必须将其纳入考量。

💡 推荐理由: 当前供应链安全过度依赖源码静态分析,而 Python 字节码可被直接执行,导致恶意行为可规避审查。反编译器存在鲁棒性缺陷,攻击者可能构造字节码使安全工具崩溃或绕过检测,造成检查盲区。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Junliang Liu, Ruoyu Li, Wenxin Tang, Jingyu Xiao, Zhenyu Liu, Jingheng Xu, Laizhong Cui

该论文提出了一种针对基于技能(skill-based)的大型语言模型(LLM)智能体的新型攻击方法——收敛性绕行劫持(Convergent Detour Hijacking, CDH)。在LLM智能体生态中,第三方技能通过自然语言描述供模型选择,而具体规划则依赖指令主体。这种渐进式披露设计向不可信技能发布者暴露了两个顺序控制点:一个静态技能可能将原本正确的任务引导至不必要的昂贵路径。以往研究大多将选择操纵、恶意技能指令和工具链资源放大等问题分开讨论,缺乏端到端组合分析。CDH是一种纯文本、运行时无关的攻击,它将上述阶段耦合起来:在共享语义掩护下,技能描述在模型选择阶段建立相关性,而技能主体则在规划阶段复用该相关性伪造合理依赖。攻击会吸引一个由攻击者控制的协调者技能与合法技能一同被选中,诱导无恶意技能加入一个有界绕行路径,随后重新回到原始任务路径,从而在保证任务完成的前提下放大资源消耗。作者在多种LLM后端和491个保留任务上进行了单任务和多轮条件评估。结果表明,在DeepSeek-V4-Pro上,匹配的协调者在80.02%的任务中被选中;在协调者命中的且任务完成的运行中,token消耗平均增加66.91%,端到端执行时间平均增加92.45%,而汇总任务完成率保持基本不变。该研究揭示了一个重要事实:即使任务结果正确,也不能保证轨迹完整性和成本安全。该论文适合LLM智能体安全研究者、AI系统开发者以及安全运营人员阅读,以理解智能体供应链中隐藏的资源放大风险。

💡 推荐理由: 该研究揭示LLM智能体在使用第三方技能时存在隐蔽的资源放大攻击,即使输出正确也可能导致高额成本和性能下降,提醒安全团队关注AI供应链的完整性。

🎯 建议动作: 研究跟进,建议组织评估自身LLM智能体技能供应链的风险并考虑异常检测机制。

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Yifan Zhang 0010, Zhaojie Hu, Xueqiang Wang, Yuhui Hong, Yuhong Nan, XiaoFeng Wang 0001, Jiatao Cheng, Luyi Xing

本文针对移动应用软件开发工具包(SDK)中的隐私配置功能展开系统研究,聚焦于‘隐私可配置SDK’在合规性方面带来的新型风险。所谓隐私可配置SDK,是指允许开发者或最终用户调整数据收集、共享和使用方式的SDK,这类SDK在灵活性的同时,也可能因配置不当或配置误导导致隐私泄露或违反法规。研究团队通过大规模分析Android和iOS平台上的真实SDK,识别出多种隐私配置陷阱,例如默认配置过于激进、配置选项与实际行为不一致、配置界面难以理解、以及配置状态在版本更新后被重置等问题。论文提出了一套系统化的分析方法,结合静态代码分析和动态行为验证,自动检测SDK在隐私配置层面与GDPR、CCPA等隐私法规要求之间的偏差。实验覆盖了数百个流行SDK,结果表明相当比例的SDK存在严重合规隐患,且这些隐患难以被普通开发者察觉。研究进一步总结了风险模式,并探讨了平台、SDK开发商和应用开发者三方应如何协作以改善现状。总体而言,该论文揭示了隐私配置机制本身可能成为合规漏洞的源头,为移动生态的安全与隐私治理提供了新的研究视角和量化证据。

💡 推荐理由: 移动应用SDK的隐私配置常被忽视,却可能直接导致企业违反GDPR/CCPA。该研究首次系统化揭露配置机制与法规要求之间的鸿沟,为隐私合规审计和SDK选型提供了依据。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
推荐 10.5
Conf: 50%
👥 作者: Rui Zhang, Wenbo Jiang, Hongwei Li, Zihan Wang, Rui Zhang, Chaoshun Zuo, Jianfei Sun, Guowen Xu

本文提出了一种针对混合专家(Mixture-of-Experts, MoE)大语言模型的新型供应链攻击方法——Load Hijack。在MoE模型的专家并行(Expert Parallelism, EP)服务架构中,不同专家被分布到多个GPU上,路由器(router)根据每个token的输入决定将其分配到哪些专家,从而间接决定GPU上的计算负载。这种调度机制暴露了一个可被恶意模型提供者利用的攻击面。攻击者仅需修改模型checkpoint中的router权重,发布被污染的模型,并保留一个私有触发器;当触发器出现在输入中时,被篡改的router会将少量token的专家分配集中到与单个GPU上共置的目标专家,使该GPU成为“掉队者”(straggler),迫使其他GPU等待,而普通输入的路由行为几乎与原始模型一致,难以察觉。作者指出,实现这种条件行为存在固有冲突:直接奖励触发输入使用目标专家的优化目标,也会导致普通输入偏向同一批专家。为解决该问题,Load Hijack设计了包含三个阶段优化的流程,在维持普通输入路由与干净参考模型接近的同时,实现强触发器依赖的专家集中。实验覆盖三个MoE模型家族和四个语料库,结果显示92.3%到95.6%的触发token分配被定向到目标专家。在真实的EP服务场景中,触发流量使得首token时间(time-to-first-token)提升至普通流量的1.43倍,吞吐量降至0.86倍。该研究首次证明了被投毒的路由器可充当触发器控制的设备调度器,从而对GPU集群造成性能降级或资源耗尽,呼吁业界对模型分发过程中的路由权重与运行时负载进行安全审计。本文适合关注大模型供应链安全、MoE推理框架鲁棒性以及模型权重完整性的安全研究人员阅读。

💡 推荐理由: 对使用MoE架构的云推理服务构成新型供应链后门威胁,攻击者无需修改推理逻辑即可造成GPU负载失衡和性能下降,且普通输入下不易被察觉,防御者需重视模型来源与权重完整性验证。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Adnan Iftekhar, Chengliang Zheng, Xiaohui Cui, Mir Hassan

本文提出 ReputationChain,一个面向区块链供应链的参与者信任更新框架。研究背景是:区块链虽然能保证供应链记录的完整性,但仅凭账本完整性无法判断参与者在未来风险敏感交易中是否值得信任。现有声誉系统主要关注产品证据、全局反馈聚合或评论真实性,较少考虑重复双边通胀、身份多重性和对稀疏历史诚实参与者的不公平衰减等问题。为此,ReputationChain 将区块链作为证据和溯源层而非信任来源,将治理化的交互结果转换为有界证据。核心方法包括:对同一对参与者之间的重复交互进行折扣,惩罚低交易对手多样性,利用治理提供的身份置信度对正面证据加权,并根据验证交互量使评分向中性先验衰减。身份、合约、结果和更新溯源均上链,而非线性声誉计算在链下执行并在链上检查可接受性。在受控模拟中(30 次种子运行和匹配交互轨迹),完整模型将平均合谋收益降至 0.1443,而朴素平均证据为 0.3688,静态衰减为 0.3585。在一个控制器控制十个身份的场景下,声誉通胀率降至 0.8723,而三个比较基线均高于 1.08。在相同新参与者轨迹上,基于量的衰减将新参与者平均声誉从 0.6626 提升至 0.7589,并将虚假低信任率从 0.3633 降至 0.1683。配对分析确认了这些改进在不同运行中的一致性。研究结论表明 ReputationChain 能在有界范围内减少声誉扭曲,但不提供攻击者检测功能;生产使用前仍需部署评估和运营数据校准。该论文适合区块链安全、供应链风险管理、去中心化信任系统及声誉机制设计的研究人员和工程师阅读。

💡 推荐理由: 区块链供应链场景中,声誉机制直接影响交易风险决策。本方法针对重复交互通胀和身份多重性提出可量化的缓解方案,为设计更鲁棒的信任层提供参考,且不依赖链上计算,具有实际部署潜力。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Nikos Vasilakis, Cristian-Alexandru Staicu, Grigoris Ntousakis, Konstantinos Kallas, Ben Karel, André DeHon, Michael Pradel

该论文针对 Node.js 生态中动态库(原生模块)加载所引入的安全风险,提出了一种基于 RWX(读-写-执行)权限分离的权限降低机制。Node.js 应用常通过原生模块调用系统级动态库,而这些库在被加载时通常拥有完整的内存权限(如同时具备写和执行权限),一旦其中存在漏洞或被恶意代码注入,攻击者便可能利用该权限进行内存破坏、代码执行或提权。论文的核心思想是在动态库加载后主动移除其写权限,或在不同生命周期阶段动态切换内存页权限,从而在保持功能兼容的前提下降低攻击面。作者设计并实现了一套原型系统,能够透明地拦截动态库加载过程,并通过硬件或操作系统层面的页表权限控制来约束内存区域,同时兼顾性能开销。实验在真实 Node.js 应用和常见原生模块上进行了评估,验证了该方法能够有效抵御针对动态库的内存攻击,且对应用运行时的性能影响较小。该研究适合系统安全、编程语言运行时安全和供应链安全方向的研究者阅读,为构建更健壮的第三方库隔离与运行时防护提供了新思路。但由于当前仅基于论文摘要,尚未对完整实现细节和实验数据进行复核,因此相关结论的置信度仅为 abstract_only。

💡 推荐理由: Node.js 原生模块加载是供应链攻击的高发点,RWX 权限降低为运行时防护提供了可落地的思路,有助于蓝队从内存权限维度缓解库劫持与代码注入风险。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Cristhian Kapelinski, Beatriz Machado, Diego Kreutz

本文针对 Docker Hub 容器镜像中普遍存在的安全漏洞、密钥泄露和错误配置问题,提出了一套大规模生态系统测量方法。研究背景是:Docker Hub 是大多数容器部署的底层镜像仓库,一个广泛使用的基础镜像一旦存在缺陷,将被所有基于其构建的镜像继承。此前的研究规模较小,且通常依赖单一扫描器,导致统计结果受工具偏差影响而缺乏可靠性。作者提出了名为 ChimangoScan 的自动化管道:它爬取了 Docker Hub 全部命名空间(共 12,716,568 个仓库,累计拉取次数达 6638 亿次),重建了镜像图层依赖图(包含 5440 万个 IS_BASED_OF 边),设计了一个暴露评分指标——该指标综合镜像自身拉取量及其所有下游镜像的拉取量——将镜像按暴露程度排序,并选取其中暴露程度最高的 52,895 个仓库(占全部拉取量的 84.7%)进行扫描。研究使用了六种独立的扫描器,共产生 1.704 亿条发现。主要结果包括:(1) 漏洞几乎无处不在:96.3% 的镜像存在已知软件包漏洞,93.4% 存在严重漏洞,98.0% 至少有一项 CIS Docker 基准错误配置;(2) 单一工具的报告不可靠:在 8070 万个不同的(漏洞、包)组合中,66.8% 仅被三个漏洞扫描器之一识别,只有 2.7% 被全部三个识别,最好的单个扫描器召回率仅为 66.9%;(3) 密钥检测误报率极高:TruffleHog 在 76.9% 的镜像中标记出密钥,但人工标注 1100 个随机样本发现其中 99.7% 并非真实凭据;(4) 单个 zlib CVE 可传播至 113 万个下游镜像,且这些镜像承载了全部语料暴露量的 47.3%,但暴露程度并不能可靠预测镜像的脆弱性。作者公开了该管道和 283GB 的数据集,为后续研究提供了重要基础。该工作对容器供应链安全、漏洞扫描工具评估和镜像安全基线制定具有重要参考价值。

💡 推荐理由: 容器镜像的安全状况直接决定上层应用的安全,但本研究表明单一扫描器的结果可能严重失真,且高暴露镜像并不一定更脆弱。安全团队需警惕工具依赖,并意识到基础镜像漏洞的广泛传播,从而优化镜像选择与扫描策略。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Dominik Wermke, Noah Wöhler, Jan H. Klemmer, Marcel Fourné, Yasemin Acar, Sascha Fahl

该论文针对开源软件项目中的安全与信任实践进行了定性研究。开源软件在现代软件生态中占据核心地位,其去中心化开发和开放协作模式带来了独特挑战,例如来自未知实体的代码提交、有限的人力进行提交或依赖审查,以及如何让新贡献者快速了解项目最佳实践等。研究者对来自多个不同开源项目的所有者、维护者和贡献者进行了27次深度半结构化访谈,探究他们在安全与信任方面的实际做法。研究内容涵盖项目的幕后流程、提供的指南与策略、事件处理方式以及遇到的挑战。研究发现,不同项目在部署的安全措施、信任流程以及背后的动机上存在高度多样性。基于这些发现,论文讨论了对开源软件生态系统的影响,以及研究社区如何更好地支持开源项目在信任与安全方面的考量。作者主张以考虑各项目个体优势与限制的方式提供支持,尤其是对于贡献者数量少、资源访问受限的小型项目。该研究通过定性方法深入揭示了开源社区安全实践的现状与差异,为后续改进开源项目安全支持提供了实证基础。适合关注供应链安全、开源治理及社区安全实践的研究人员、开源项目维护者及平台设计者阅读。

💡 推荐理由: 开源软件是供应链安全的基石,但不同项目安全实践差异巨大。该研究首次系统揭示中小型开源项目在信任与安全上的实际困难,为安全社区制定差异化支持策略提供了实证依据。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Nikos Fotiou, Lefteris Georgiadis, Ignacio Lacalle, George C. Polyzos, Vasilios A. Siris

本文针对容器化工作负载在构建、存储和部署环节中面临的安全挑战,提出了一种基于透明性和可追溯性服务的可验证容器镜像分发架构。研究背景是:容器镜像通常通过 CI/CD 流水线构建,存储在镜像仓库中,并部署到云和边缘等异构基础设施。一旦某个构建步骤或凭据被攻陷,常规自动化流程就可能变成大规模分发恶意工件的过程,因此需要镜像完整性、透明性和部署时强制检查机制。核心问题是密钥管理困难以及缺乏可执行的准入时验证策略。作者设计的架构包含一个透明度服务,该服务生成与已认证身份绑定的一次性签名密钥,并将签名事件记录到仅可追加的透明性注册表中,同时返回密码学可验证的包含证明。这些证明和身份属性被附加到镜像元数据中,在准入阶段由策略即代码(Policy-as-Code)进行评估,从而只允许符合策略的工件被部署。作者实现了与 GitHub Actions 和 GitLab Runners 集成的概念验证系统,并在现实威胁模型下评估了该流水线如何缓解常见的供应链攻击。主要贡献包括:提出一种结合透明度日志和一次性密钥的镜像签名机制,降低密钥泄露风险;将身份属性与证明纳入准入控制,实现细粒度的策略执行;通过原型系统验证了方案在主流 CI/CD 平台上的可行性和有效性。适合云原生安全工程师、DevSecOps 从业者以及供应链安全研究人员阅读。

💡 推荐理由: 容器供应链攻击日益严峻,本文提出的透明度+策略准入架构,为蓝队提供了一种可落地的镜像可信分发思路,有助于在部署前阻断恶意或不合规工件。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Rui Yang, Michael Fu, Kla Tantithamthavorn, Chetan Arora, Joey Chua

随着AI编程助手(如Cursor、Claude Code、GitHub Copilot)在软件工程团队中的广泛部署,开发者经常通过下载领域特定的技能文件(skill files)来定制代理行为,以适配项目API、框架约定和组织工作流。这些复杂的Markdown文件通常通过`npx skills add`命令直接从公共注册表获取,几乎没有安全审查。这引入了一种新型的供应链攻击面:恶意技能文件可悄然重编程代理行为,窃取凭据、向生成的代码中注入后门,或将代理操作重定向至攻击者控制的端点。该威胁并非假设性:近期报告显示公共注册表中存在数百个恶意技能包,包括有组织的攻击活动利用虚假生产力技能传播凭据窃取型恶意软件。然而,目前尚无系统化的工具链防御措施来应对这一攻击面。为此,论文提出了SkillGate——一个可部署的安全网关,在编程代理安装技能包之前对其进行审查。SkillGate采用混合正则表达式预过滤 + LLM评审的流水线:安全信号文件完全绕过LLM(节省跳过成本);被标记的文件仅将匹配的片段窗口发送给评审器,而非完整内容(节省片段成本)。研究基于SkillsBench基准(n=1,650,其中9.1%为恶意)回答了四个研究问题,涵盖检测有效性、审查成本、运行时开销及误报行为,并与两个现有工具进行了对比。实验结果表明,SkillGate在实现F1=0.817、FPR=1.13%的同时,相比全文件审查将LLM输入token减少77%,且在阈值无关的AUPRC上优于现有工具5-6倍(0.830对比0.144/0.162)。该研究首次系统性地解决了AI编程代理技能文件的安全检测问题,为蓝队和工具链提供了可落地的防御思路。适合安全工程师、AI代理平台开发者和供应链安全研究者阅读。

💡 推荐理由: AI编程代理的技能文件已成为新型供应链攻击面,现有工具缺乏系统性防御。SkillGate提供了首个可部署的检测网关,显著降低审查成本,对保护企业开发环境和代理安全具有直接参考价值。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Julien Malka, Aman Sharma, Martin Monperrus, Stefano Zacchiroli, Théo Zimmermann

该论文扩展了 Ken Thompson 提出的“信任信任攻击”(trusting-trust attack)的适用范围,证明该攻击不仅限于编译器,还可以通过普通的构建工具(如 GNU strip)实现。攻击者仅通过操作已完成的 ELF 二进制文件(即二进制种子),在 NixOS Linux 发行版的引导过程中植入后门。具体地,攻击者篡改一个单一的 strip 二进制文件,使其在后续构建过程中将恶意载荷传播到新生成的 strip 版本中,并在种子离开依赖闭包后仍能存活于最终的标准构建环境。在真实的 nixpkgs 修订版上,该攻击成功构建了一个完整的图形安装程序,且几乎所有生成的二进制文件都被植入后门,使被攻陷的软件包能够执行任意恶意行为。论文通过实际实验展示了攻击的可行性,并讨论了其对软件供应链安全的深远影响。

💡 推荐理由: 该研究打破了“信任信任攻击仅限编译器”的传统认知,揭示了任何构建工具都可能成为供应链攻击的载体,对 Linux 发行版及其它软件的构建流程安全提出了新挑战。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Ahatesham Bhuiyan, Hoang Ngo, Cheng Chu, Qian Lou, Lei Jiang, My T. Thai, Mengxin Zheng

该论文首次提出针对变分量子算法(VQAs)的参数供应链后门攻击——CutBackdoor。VQAs是近期量子计算的主要范式,结合了参数化量子电路与经典优化,广泛应用于量子化学、组合优化和量子机器学习。实际部署中,由于量子电路规模常超过硬件可用量子比特数,量子电路切割(如CutQC)成为必要执行策略,而预训练参数通过公共仓库分发引入了供应链安全风险。现有量子后门攻击要么引入可检测的电路修改,要么依赖设备特定噪声,且均未考虑电路切割作为攻击面。CutBackdoor利用CutQC的切割电路执行作为部署阶段触发器:攻击者在参数中植入后门,使得在完整电路验证时保持低误差(高隐蔽性),但在受害者因资源限制调用切割流程时,大幅增加切割路径的重建误差(1.3倍至2.9倍能量放大)。该攻击无需修改电路,无需攻击者在线参与。理论分析结合在IBM量子后端多个基准(VQE、VQD、QAOA)上的实验验证了攻击有效性,并表明零噪声外推(ZNE)仅能部分缓解。该工作揭示了量子计算软件供应链的新型攻击面。

💡 推荐理由: 揭示了量子计算软件供应链中参数分发环节的隐蔽后门风险,提醒安全社区关注新兴量子计算系统的供应链安全。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Mahzabin Tamanna, Elizabeth Lin, Sparsha Gowda, Laurie Williams, Dominik Wermke

本研究通过半结构化访谈的方式,深入调查了22名软件开发者、架构师和AI从业者在集成大语言模型(LLM)作为AI组件时的决策过程和安全考量。研究发现,从业者在选择AI模型时主要受功能标准驱动,如性能、准确率、成本和特定功能(例如工具调用或多模态支持),而安全因素极少被纳入评估标准。在整个AI组件集成过程中,安全关注普遍缺失,传统的软件供应链安全教训被忽视。研究者指出,行业正在重蹈早期软件依赖管理的覆辙,优先考虑快速复用和可用性而非安全性和来源可靠性。基于这些发现,论文提出了针对AI采用者、模型提供者和研究者的可操作建议,倡导采用主动的安全设计方法,将安全评估整合到组件选择中,并在整个软件开发生命周期中持续关注安全。该研究为理解AI供应链安全实践中的现实盲点提供了重要实证依据。

💡 推荐理由: 该研究揭示了AI组件集成中安全考量的系统性缺失,提醒安全从业者关注软件供应链中新兴的AI依赖风险,避免重复传统软件的安全错误。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Aadesh Bagmar, Pushkar Saraf

AI编码代理在设置项目时,会读取文档并安装依赖,但通常不验证包名、来源或已知漏洞。攻击者可以通过修改README、requirements.txt或Makefile等标准文档,将代理导向不受信任的注册表、已知漏洞版本或形似的恶意包名,使文档本身成为代码执行向量。本文首次系统评估了通过项目设置文档实施的包安装时供应链攻击,在五个攻击类别(包括拼写错误、分隔符混淆、注册表重定向、版本锁定、依赖伪造)共12个场景中,测试了多个前沿大语言模型与商业编码代理框架的组合。结果表明:安全取决于代理框架与模型的组合,而非单靠模型;代理能可靠检测明显拼写攻击,但合理分隔符混淆(如azurecore代替azure-core)常被漏过;基于源的攻击(如注册表重定向)几乎全被忽略;npm和Cargo生态中,几乎所有模型都会安装不受信任依赖,名称检测在不同生态间迁移不一致;添加安全提示仅能部分缓解特定维度的攻击,而预安装确定性检查(验证名称、来源、版本)可弥补大部分防御缺口。

💡 推荐理由: 揭示了AI编码代理在自动配置项目时极易被供应链攻击利用,而现有安全机制(模型自检、安全提示)存在系统性盲区,急需在代理框架层强化预安装验证。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: A H M Nazmus Sakib, Dipayan Banik, Murtuza Jadliwala

本研究针对自主编码智能体(Autonomous Coding Agents)在代码生成过程中引入的安全债务(Security Debt)进行了大规模实证分析。随着AI驱动的编码工具日益普及,它们能够自动生成并提交拉取请求(PR),但由此产生的安全风险尚未得到系统评估。作者利用AIDev数据集,对3,022个由智能体生成的PR中的16,112个文件变更进行了研究,采用经过验证的LLM-as-a-Judge框架结合人工定性分析,分类统计了安全代码异味(Security Code Smells)。研究发现,38.9%的智能体生成PR至少包含一个安全异味,其中供应链完整性问题占所有检测到的安全异味的82.3%(如依赖注入、包篡改等)。更为关键的是,严重程度最高的安全异味中,硬编码凭证(如明文API密钥、密码)占比高达99.6%。进一步分析表明,在智能体辅助的工作流中,人类协作者实际引入了67.6%的真实机密泄露,而现有的自动和人工审查流程在集成前未能检测到81.1%的这类凭证。这些结果揭示了智能体辅助软件开发中存在的实质安全风险,并暗示开发者警惕性可能因依赖AI而下降。研究强调了在人类-AI协作点直接实施上下文感知的安全护栏(Context-Aware Security Guardrails)的迫切性。该工作为安全从业者理解LLM编码工具的风险提供了量化依据,并呼吁将安全审查机制前置。

💡 推荐理由: 自主编码智能体正被广泛采用,但其引入的安全债务——尤其是供应链攻击和硬编码凭证——极易被传统审查流程遗漏。该研究首次大规模量化了这一风险,提醒安全团队重新评估AI辅助开发中的安全策略。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Weifeng Yuan, Wenbo Guo, Feng Dong, Haoyu Wang, Yang Liu

LLM 代理通过从开放注册表下载技能来获得新能力。开发者通常让代理推荐并安装技能,但代理经常捏造不存在的技能名,这种现象称为“技能名幻觉”。本文首次大规模测量该漏洞,评估了 15,000 条提示和 12 种配置(4 个独立 LLM 和 8 个代理)。结果显示,所有配置都存在幻觉,平均幻觉率在独立 LLM 为 36.0%,在代理中为 36.9%,在真实开发者问题上高达 43.1%。系统共生成 5,669 个独特的虚构名称,且这些名称并非随机噪声:代理会跨提示和模型重复相同的虚假名称,为攻击者提供了高度可靠的目标。攻击者可预先注册这些名称对应的恶意技能,当代理尝试安装时即触发供应链攻击。作者测试了四种模型级防御,最强的检索接地将幻觉率从 40.8% 降至 3.2%,但严重损害了实用性——即使最优配置下,正确推荐技能的概率也仅为约六分之一。因此,技能名幻觉是高度可利用的漏洞,修复无法仅靠提示工程或模型调优,需要生态系统层面的结构性变革:注册表级名称预留和验证的推荐管道。

💡 推荐理由: 揭示了 LLM 代理技能推荐机制中的系统性安全漏洞,攻击者可以低成本利用虚构名称实施供应链攻击,影响所有依赖开放注册表的代理系统。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Tomas Bruckner

该论文提出一种轻量级的LLM指纹识别与验证方法,仅需单token输出分布即可区分不同模型。当前LLM服务常通过不透明的API聚合器、转售商或推理提供商提供,客户端无法技术验证所调用模型是否与宣称一致,且已有审计发现相当比例的商用端点与供应商参考权重存在偏差。现有识别技术需要长文本、token级对数概率、对抗性提示或模型所有者配合。本文证明远更弱的证据即可胜任:将LLM的行为指纹定义为对简单一词提示(如“在1到100之间随机说一个数字”)的答案经验分布,跨四种语言收集,每次查询仅消耗一个输出token。在大型商业聚合器OpenRouter上测量的165个模型中,发现:(i) 这些分布高度非均匀(中位细胞熵1.0比特)且模型特定:同一模型两半样本的距离比不同模型样本的距离小一个数量级;(ii) 指纹间的Jensen-Shannon散度可恢复模型谱系,将模型归入其文档家族,留一法准确率达59.5%(随机基线18.4%);(iii) 类生物特征验证协议在使用完整40细胞电池时等错误率为7.3%,使用八个探针细胞时低于11%——每次审计约一百个单token查询。此外还报告了生态系统异常,包括一个专有品牌旗舰端点在分布上与开源Qwen模型无法区分。协议、提示、原始数据和分析代码均已发布,便于复现和操作使用。

💡 推荐理由: 该方法为LLM服务提供商的身份验证提供了低成本、非侵入式的检测手段,可有效识别模型替换或欺诈行为,增强LLM供应链的安全性与透明度。

🎯 建议动作: 研究跟进,评估将指纹验证纳入LLM服务采购与监控流程的可行性

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.7)
👥 作者: Zimo Ji, Congying Xu, Zongjie Li, Yudong Gao, Xin Wei, Shuai Wang, Shing-Chi Cheung

该论文针对LLM编码代理(coding agent)中第三方技能(skill)带来的软件供应链攻击面展开研究。代理技能从公共市场获取,并拥有与代理相同的权限,恶意技能可能窃取凭证、泄露源代码或安装后门。现有防御主要采用基于模式匹配或LLM作为评审的静态扫描器,但论文质疑其对自适应逃逸的鲁棒性。作者首先提出SkillCloak,一个保留载荷语义的逃逸框架,通过两种互补策略:结构混淆(将可见载荷指标重写为语义等价形式)和自我提取技能打包(SFS Packing,将恶意组件隐藏于安装时视图之外,在执行时恢复)。在8个扫描器和1613个野外恶意技能上的实验表明,SFS Packing以超过90%的逃逸率绕过所有扫描器,结构混淆在大多数静态扫描器上逃逸率超过80%,在混合扫描器上达到96%,证明基于外观的审计不足。受此启发,作者提出SkillDetonate,一个行为中心的运行时审计器,在沙箱中执行技能并通过操作系统边界的信息流证据(而非安装时外观)检测恶意效果。它结合按需闭包提升(观察执行期间具体化的指令)和基于标记的污点分析(跟踪代理上下文、文件、进程和网络操作中的敏感数据流)。结果显示SkillDetonate以2%的误报率检测97%的攻击,在真实恶意技能上维持87%的检测率。该研究揭示了当前技能安全机制的脆弱性,并提供了可扩展的运行时检测方案。

💡 推荐理由: 该研究揭示了LLM代理生态中第三方技能安全审计的严重缺陷——现有静态扫描器可被轻易绕过,并提出了有效的运行时检测方法,对保护AI供应链安全具有直接指导意义。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Boyang Zhang, Zheng Li 0023, Ziqing Yang 0002, Xinlei He 0001, Michael Backes 0001, Mario Fritz, Yang Zhang 0016

该论文提出了一个名为 SecurityNet 的框架,旨在系统性地评估公开机器学习模型的安全性弱点。随着预训练模型在开源社区(如 Hugging Face)广泛发布,攻击者可能利用这些模型中的后门、对抗性扰动等漏洞。SecurityNet 通过组合多种攻击方法(包括对抗性攻击、后门注入、模型窃取等),对公开模型进行自动化安全评估。实验覆盖了图像分类、自然语言处理等多种任务中的主流模型架构(如 ResNet、BERT)。主要贡献包括:1) 设计了一个模块化的评估管线,支持多种攻击场景;2) 在大量公开模型上进行了实证研究,揭示了相当比例的模型存在可利用的漏洞;3) 提供了可复现的基准,帮助研究者比较不同防御手段的效果。该工作为模型发布前的安全审查和模型供应链风险管控提供了参考工具。

💡 推荐理由: 帮助安全团队在引入第三方预训练模型前评估潜在风险,降低模型供应链攻击的可能性。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 5.5
Conf: 50%
👥 作者: Padmaraj Madatha

该论文研究了大语言模型(LLM)编码代理(coding agents)的配置管理问题。编码代理通常被授予广泛的文件系统和shell访问权限,但指导其行为的配置层(如规则文件、代理定义、IDE特定的markdown)却缺乏系统化管理。作者对10,008个公开GitHub仓库中的6,145个代理配置文件进行了流行度研究,发现代理配置作为未声明的共享组件传播:10.1%的跟踪路径在不同仓库间是SHA-256精确重复(经fork调整且阈值无关),其中75.5%的克隆对跨越组织边界。此外,配置极少被修订(58%仅有单个提交;标准化年龄后每月提交次数仅为CI/CD工作流的0.4 vs 0.6),且极少声明权限边界(代理配置中<1%,而Actions工作流中为33%,n=31个真实正例)。针对这些差距,作者提出了一个位于代理框架之上的确定性控制平面——Rel(AI)Build。该系统将代理定义视为受管理的供应链(采用SHA-256内容寻址、HMAC标记的锁文件、哈希链审计日志);在LLM调用前实施分层权限和攻击衍生阻止列表;通过包含需求到文件到测试可追溯性的阶段状态机来门控功能工作;将单个规范定义编译到七个IDE目标;并利用Jaccard相似度检测提示漂移。对注入违规的合规性测试确认每个机制都强制了其声称的不变量;开发者体验的改善留作未来工作。论文强调该层的治理必须确定性和工具无关,而不应委托给进一步的LLM编排。

💡 推荐理由: LLM编码代理的配置安全是新兴攻击面,该研究揭示了配置泛滥、缺乏管控的现状,并提出确定性控制方案,对蓝队构建安全编码代理策略有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Eduardo Blázquez, Sergio Pastrana, Álvaro Feal, Julien Gamba, Platon Kotzias, Narseo Vallina-Rodriguez, Juan Tapiador

该论文对Android生态系统中的固件空中下载(FOTA)应用进行了首次大规模系统性分析。FOTA应用负责管理Android设备固件的更新,拥有高权限,对设备安全至关重要。然而,厂商特定实现可能因不良软件工程实践引入安全和隐私问题。研究者设计了一个检测工具,从422,121个预装应用中识别出2,013个FOTA应用,并进行了分类和静态分析。主要发现包括:43%的FOTA应用由第三方开发,部分设备甚至预装了多达5个FOTA应用;一些应用存在隐私侵入行为,如收集敏感用户数据(例如与唯一硬件标识符绑定的地理位置)并包含大量第三方跟踪器;实现缺陷导致关键漏洞,例如使用公开的AOSP测试密钥签署FOTA应用及用于更新验证,使得任何使用相同密钥签名的更新均可被安装;此外,通过商业安全工具收集的真实设备遥测数据表明,FOTA应用还负责安装非系统应用(如娱乐应用和游戏),包括恶意软件和潜在不受欢迎程序(PUP)。研究结论指出,FOTA开发实践与Google的建议相悖,亟需关注。

💡 推荐理由: FOTA应用是Android设备安全更新的核心组件,但其供应链安全和实现质量被长期忽视。该研究揭示了第三方参与、隐私泄露和关键签名漏洞,直接威胁大量终端设备安全,值得SOC和移动安全团队警惕。

🎯 建议动作: 研究跟进,建议移动安全团队对内部或客户设备进行FOTA应用审计,并推动厂商遵循Google的安全建议

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.7)
👥 作者: Minjae Bae, Carter Yagemann

本文研究Go生态系统中的自动化供应链攻击活动。攻击者将合法Go模块重新打包到其控制的所有者名下,并在其中嵌入混淆代码,作为导入触发的下载器。作者通过两项互补分析进行测量:a) 在GitHub上手动搜索2,113个仓库;b) 使用自行实现的去混淆AST扫描器(GOAST)对1230万个索引条目进行大规模扫描。结果发现2289个合法Go模块的恶意版本。研究表明,仅依赖GitHub的搜索无法完全识别攻击范围,且仅在受影响代码仍存在于平台时有效。此外,基于代理的测量显示,在后续发现为GitHub不可观察(即已删除或暂停)的工件中,至少99.4%仍可通过Go代理检索。在披露后,GitHub移除了684个恶意仓库,Google Go团队修复了1377个模块版本。本文的核心贡献在于揭示了现有清除措施的局限性以及恶意模块在代理中的持久性,为Go供应链安全提供了新的测量方法。

💡 推荐理由: 该研究首次量化了Go模块供应链攻击中恶意模块在官方代理中的持久性,揭示了即使GitHub上被删除后,绝大多数恶意版本仍可通过代理下载,对依赖Go模块的开发者构成长期威胁。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Abdullah AlHamdan, Cristian-Alexandru Staicu

本文对新兴JavaScript运行时Deno及其生态系统deno.land的安全性进行了全面研究。Deno由Rust编写,号称比Node.js更安全,具有严格权限系统(静态/运行时权限检查)和基于URL的透明依赖管理。作者首先对比Deno与Node.js的攻击面,发现Deno攻击面更小,但仍存在ReDoS(正则表达式拒绝服务)和原型污染(仅部分缓解)等已知攻击。进一步分析权限系统,发现三个弱点:1)粗粒度权限允许攻击者滥用操作系统环境权限绕过Deno权限检查;2)URL导入被豁免于权限检查,可发起非法网络请求;3)符号链接处理存在TOCTOU(检查时间到使用时间)问题,使细粒度文件系统访问控制失效。实证研究deno.land上第三方代码使用和权限配置情况,发现经典URL安全问题(过期域名、不安全的传输协议),以及多个域名参与代码分发时难以保证一致的不变性和版本控制。此外,开发者对所需权限文档化不足,且倾向于滥用粗粒度权限,削弱了权限系统的优势。研究成果包括两个安全通告,重新设计了Deno的导入机制,并提出了改进建议:增加导入权限、文件系统级别额外访问控制、支持隔离机制、以及持久化细粒度权限的清单文件。该论文适合运行时安全研究者、Deno开发者及供应链安全工程师阅读。

💡 推荐理由: Deno被视为Node.js的安全替代品,但其权限系统和依赖管理仍存在可被供应链攻击利用的漏洞。本研究揭示了具体攻击路径,对评估Deno在生产环境中的安全性至关重要。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 5.5
Conf: 50%
👥 作者: Nils Loose, Jonas Sander, Felix Mächtle, Thomas Eisenbarth

大型语言模型(LLM)日益部署在软件工程等敏感场景中,其输出直接影响下游工件。近期研究发现,同一模型在不同部署平台上可能产生可测量的输出差异,这是由非结合浮点运算和不同的内核实现所致。本文研究了这种平台依赖可变性的安全影响,揭示了LLM部署中一种新的攻击面。作者提出FloatDoor,首个输入无关、平台触发的生成式LLM后门攻击。受感染的模型在目标平台上呈现对手选择的恶意行为,在其他平台上则表现正常。FloatDoor通过两个轻量级LoRA适配器实现:一个放大跨平台的数值发散,另一个将由此产生的平台特征绑定到恶意下游任务,同时保持模型整体效用大致不变。该攻击利用了模型审计与服务之间显著的时间差(TOCTOU)。作者在Qwen3-4B上对多种部署目标(包括NVIDIA GPU、Google TPU、AWS Graviton、Alibaba Yitian-710)演示了FloatDoor。最后,案例研究表明,FloatDoor能在所选目标平台上可靠地诱发可利用的代码漏洞。该研究定义了LLM部署的一类新攻击,强调了在敏感的LLM驱动应用中建立可信模型供应链的紧迫性。

💡 推荐理由: LLM在代码生成等关键任务中的广泛应用,使得平台触发后门攻击具有严重威胁。该攻击难以通过常规模型审计发现,且能定向破坏特定平台上的输出,直接威胁软件供应链安全。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 9.5
Conf: 50%
👥 作者: Jost Rossel, Vladislav Mladenov, Nico Wördenweber, Juraj Somorovsky

该论文聚焦于3D打印中G代码(一种用于控制3D打印机的标准指令集)的安全隐患。随着3D打印技术在制造业、医疗和航空航天等领域的普及,G代码的安全性变得至关重要。恶意攻击者可能通过篡改G代码文件或注入恶意指令,导致打印出的物体结构强度不足、尺寸偏差,甚至引发打印机硬件损坏。论文提出了一种系统性的安全分析框架,通过静态分析和动态模拟相结合的方法,检测G代码中的异常模式,例如非预期的温度变化、速度突变或材料挤出异常。作者实现了一个原型工具,并在多种3D打印机和真实G代码数据集上进行评估。实验结果表明,该工具能够有效识别已知的攻击模式(如层高篡改、支撑结构移除),同时误报率较低。此外,论文还讨论了当前3D打印流程中的安全缺口,如缺乏数字签名验证、切片软件易受攻击等,并给出了防御建议,包括引入G代码完整性校验和运行时监控。该研究为3D打印供应链安全提供了重要参考,适合工业安全研究员、制造商以及安全架构师阅读。

💡 推荐理由: 3D打印在关键领域的应用日益广泛,而G代码安全常被忽视。本论文首次系统化分析其安全影响,为防御物理世界攻击提供了基础。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Florent Moriconi, Axel Ilmari Neergaard, Lucas Georget, Samuel Aubertin, Aurélien Francillon

该论文探讨了持续集成(CI)系统的信任问题,核心关注点是:即便源代码本身没有恶意代码,基于容器的CI系统仍可能被植入隐形恶意软件,且不在源码中留下任何痕迹。作者借鉴了Ken Thompson经典的编译器后门思想,证明了攻击者可以通过多种初始感染手段(例如利用CI系统的镜像拉取机制、缓存污染、或插件漏洞)入侵CI环境,随后通过绕过CI系统更新的持久化机制长期潜伏。攻击载荷包括数据窃取、在生产软件中植入后门等。此外,攻击者还能利用隐蔽信道对受感染的CI系统进行远程控制,动态更新攻击载荷或规避防御措施。作者在GitLab CI上实现了概念验证,并指出该攻击可迁移至主流CI平台。研究指出传统代码审查、静态分析等防护手段对此类攻击几近无效,揭示了现代软件供应链中一个被忽视的信任盲区。

💡 推荐理由: 揭示了CI系统作为软件供应链关键环节的安全盲区,即便源代码干净,构建产物仍可能被篡改,对DevOps实践和软件供应链安全具有重大警示意义。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Ritwik Badola, Rajdeep Ghosh, Ashita Gupta, Chester Rebeiro, Mainack Mondal

该论文针对SOHO(小型办公室/家庭办公室)设备中因使用过时Linux内核版本引发的安全漏洞问题进行了系统研究。作者首先通过高精度模板CVE检测机制,对306款SOHO设备的900多个GPL源代码固件进行分析,实际验证了内核相关漏洞的存在。然后,首次大规模溯源了这些易受攻击设备的供应链,发现内核锁定(kernel lock-in)是根本原因:SOHO制造商因依赖SoC(片上系统)厂商提供的SDK而被锁定在特定(通常较旧)的内核版本上。这种锁定期造成了漏洞债务,该债务沿着供应链从SoC供应商传递到固件创建者(ODM/OEM),再到路由器/IP摄像头厂商,最终由终端用户承受。数据显示,所有五家SoC供应商使用的SDK中的Linux内核在其被用于SOHO设备前的至少一年前已停止维护(EOL)。最后,论文评估了个人、监管和社区治理三种缓解措施的潜力,发现仅靠法规遵从不足,只有与社区合作进行内核升级的SoC供应商才提供了可行的缓解路径。研究提供了数据与代码。

💡 推荐理由: 该研究首次系统性揭示SOHO设备固件漏洞的供应链根源——内核锁定,为安全从业者理解漏洞债务传导链、推动上游供应商改进提供了实证依据。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Wenbo Guo, Wei Zeng, Chengwei Liu, Xiaojun Jia, Yijia Xu, Lei Tang, Yong Fang, Yang Liu

AI 编码代理(如 Claude Code、Gemini CLI)通过第三方技能包扩展功能,这些技能包同时包含自然语言指令、可执行脚本和工具权限,构成了代码与指令混合的供应链依赖。现有检测工具从未在同时涵盖代码和指令的恶意技能 ground truth 上进行过评估,导致其有效性未知,且仅依赖野外样本的评估存在偏差。本文提出 MalSkillBench,首个运行时验证的恶意代理技能基准测试。该基准包含 3,944 个恶意技能,按 108 个单元的三维分类法标注。其中 3,214 个通过闭环的生成-验证-反馈管道产生,仅保留在 Docker 沙箱中通过系统调用监控和 LLM 判断器确认触发恶意行为的样本;另加入 703 个野外样本和 4,000 个匹配的良性技能。实验测量结果一致:代码注入的验证成功率达 94.5%,但提示注入仅 75.8%,这种脆弱性也导致后续难以检测;野外样本分布狭窄,由单次加密货币窃取活动主导(86.6% 为同一行为,81% 来自两个账户),但存在少量攻击代理控制平面的新架构;最强的技能专用检测器在代码注入上达到 98.4% 召回率,但在提示注入和代理控制攻击上完全失效;仅使用野外样本评分会使排名波动高达 66 个召回点;供应链扫描器和提示注入防御各自仅看到技能的一半,且没有任何组合能恢复代码与指令的关系。因此,检测恶意技能需要联合推理任务意图、代码和指令。该基准为 AI 代理供应链安全评估提供了关键工具。

💡 推荐理由: 首个针对 AI 代理恶意技能的运行时验证基准,揭示了现有检测工具在代码+指令混合攻击面下的严重盲区,为供应链安全提供了可靠评估框架。

🎯 建议动作: 研究跟进,评估内部 AI 代理技能供应链安全风险,并考虑部署联合检测方案。

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Amadeus Brandes

该论文提出了一种名为“保管封套阈值”(Custody Envelope Threshold, CET)的模型,旨在解决现代机构基础设施中对外部工件(如包注册表依赖项、CI/CD actions、容器镜像、Terraform 提供者和模块、开发者扩展、模型工件及AI工具服务器)的准入治理问题。论文指出,直接由机构准入这些工件,仅在对象标识、入口路径和撤销能力相对于委托给工件的执行权限足够封闭时才是可辩护的。当这一阈值未达到时,机构会采取代理、策略中介、供应商中介、内部化、隔离或拒绝等方式处理工件。CET模型被操作化为一个四条件顺序工具,并基于参考监视器推理、最小权限原则和交易成本经济学进行理论支撑。论文将CET应用于六个具体领域:包依赖、GitHub Actions、容器镜像、Terraform提供者和模块、开发者扩展以及开放模型工件,并将Model Context Protocol (MCP) 服务器作为保留证据进行额外分析。此外,论文还指定了验证设计、确定性预测函数和开放科学框架(OSF)复制包,用于测试高审查机构是否对高权限工件收敛于更强的保管封闭性。核心贡献在于:提供了一个可操作的工件准入决策框架,将安全原则与经济成本结合,帮助机构在不同权威级别下做出合理的保管决策。该工作适合基础设施安全工程师、DevOps团队、供应链风险管理者和学术研究者阅读。

💡 推荐理由: 为机构如何治理外部工件准入提供了首个基于权威缩放的决策模型,直接关联供应链安全和最小权限原则,有助于降低因依赖不可信工件导致的安全风险。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Yutao Shi, Xiaohan Zhang, Xiangjing Zhang, Xihua Shen, Hui Ouyang, Huming Qiu, Mi Zhang, Min Yang

本文针对模型上下文协议(Model Context Protocol, MCP)服务器中普遍存在的描述-代码不一致(Description-Code Inconsistency, DCI)问题进行了系统性研究。MCP是大语言模型(LLM)调用外部工具的关键标准,其工作流程中,LLM依赖MCP服务器提供的自然语言描述来选择和执行函数。这一交互隐含地假设工具描述忠实反映底层实现,但实际中该假设并未得到强制验证。本文首先正式定义了DCI问题,并提出了一个全面的分类体系,涵盖功能不一致和未声明的副作用。基于该分类,开发了自动化框架DCIChecker,该框架结合结构感知的静态分析和直接-反向-仲裁(Direct-Reverse-Arbitration)提示方法,对工具描述与实际代码实现进行交叉验证。研究人员将框架应用于包含2214个真实MCP服务器中19200个描述-代码对的大规模数据集。测量结果表明DCI普遍存在,9.93%的对存在不一致。进一步分析显示DCI会造成关键防御盲区,可能引发从操作失败到隐蔽恶意行为等多种风险。最后,本文提出了强制语义一致性的缓解策略,以增强新兴代理生态系统的可靠性。该研究适合AI安全、LLM应用安全、软件工程等领域的从业者阅读。

💡 推荐理由: MCP是LLM调用外部工具的关键协议,描述-代码不一致可能被攻击者利用,导致LLM执行未预期的危险操作,是新兴AI供应链安全的重要盲区。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
推荐 10.5
Conf: 50%
👥 作者: Jinghuai Zhang, Yetian He, Kunlin Cai, Han Zhao, Fnu Suya, Yuan Tian

本文提出了 RogueMerge,一个针对大语言模型(LLM)模型合并过程的统一攻击框架。模型合并通过聚合来自未经验证的公共平台的任务向量,将多个专用能力组合到单个 LLM 中,这暴露了关键的供应链攻击面:因为任何恶意行为都可以编码到任务向量中,且合并过程授予第三方向量对模型权重的直接写入权限,攻击者提供的任务向量可以启用或放大多种下游威胁。之前的工作仅研究针对分类器的静态算术启发式后门攻击,无法有效处理生成式 LLM 上的多种攻击,原因有三:(i) LLM 依赖自回归解码,合并引入的微小参数漂移会在 token 间累积,迅速降低攻击效果;(ii) 攻击者不知道受害者合并配置,静态攻击向量容易被稀释或破坏;(iii) 实际威胁诱导必须泛化到优化期间未见过的攻击提示,静态向量无法充分编码。RogueMerge 解决了这三个挑战:为处理自回归生成,它用联合优化替换静态算术,显式地确保合并后攻击成功;为处理未知合并设置,它将攻击注入形式化为随机最小-最大问题,并通过元学习风格模拟求解;为跨异构攻击提示泛化,它采用分布鲁棒优化并推导出 LLM 规模下可处理的一阶泰勒近似,具有可证明的误差界。在四种威胁、六种合并算法和超过 170 个合并 LLM 上,RogueMerge 持续优于现有攻击,且在不同合并设置下保持稳定,并能抵抗标准防御。

💡 推荐理由: 模型合并作为 LLM 供应链中的新兴范式,其安全性研究严重不足。RogueMerge 首次系统地揭示了该场景下的统一攻击面,对依赖公共模型合并的团队构成切实威胁,也为防御机制设计提供了基准。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Ismail Hossain, Sai Puppala, Zhuoran Lu, Sajedul Talukder, Nan Jiang

本文针对开放智能体平台中社区贡献的技能(skills)带来的供应链安全风险,提出了一个两阶段安全审查基准——SkillVetBench。第一阶段对每个技能的自然语言规范进行语义审查,检测隐藏的恶意意图;第二阶段在沙箱中执行标记的技能以观察运行时行为并收集可审计证据。基准测试基于OpenClaw生态系统中的真实恶意技能构建,包括近期ClawHavoc供应链攻击活动中的样本。实验表明:(1)仅依赖语义或签名的基线方法不足,最多漏掉89%的恶意技能,这些技能的攻击源自自然语言指令、多组件逻辑或跨组件交互;(2)运行时攻击集中在少量高权限原语上,特别是exec、write_file、install_skill和spawn;(3)SkillVetBench提供了沙箱执行直接支持恶意判定并附带具体运行时证据的案例研究。

💡 推荐理由: 该研究首次为开放智能体技能生态提供了标准化的安全审查基准,填补了现有防御评估方法缺乏恶意技能检测和运行时验证联合基准的空白,对AI供应链安全具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Johnny So, Michael Ferdman, Nick Nikiforakis

本文针对当前Web应用供应链中资源完整性缺乏有效验证的问题,提出了一种链接完整性管理系统(Link Integrity Management System)。研究背景指出,尽管Web持续增长,但依赖监控工具和资源完整性标准的发展滞后,导致供应链攻击成为Web应用攻击面中最受关注的部分。目前没有一种既通用又高性能的方法来验证Web资源的完整性。作者设计的系统旨在提供一种可扩展且高效的完整性验证机制,通过自动检测外部资源链接的变更、失效或被篡改,从而帮助开发者及时识别并修复潜在的安全风险。实验部分(基于论文内容推测)可能展示了该系统在真实Web应用中的部署效果,验证了其在检测完整性违规方面的准确性和低性能开销。主要贡献包括:提出了一种系统化的链接完整性管理方法;实现了对资源变更的实时监控;为防御供应链攻击提供了新的技术手段。适合Web安全研究人员、DevOps工程师以及关注供应链安全的安全从业者阅读。

💡 推荐理由: Web供应链攻击日益频繁,而现有完整性监控手段不足。该研究提出系统化方案,有望填补空白,降低第三方资源被篡改的风险。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 11.5
Conf: 50%
👥 作者: Elizabeth Lin, Igibek Koishybayev, Trevor Dunlap, William Enck, Alexandros Kapravelos

本文针对Visual Studio Code(VS Code)扩展市场中的安全漏洞进行了系统研究。研究者首先识别了VS Code扩展中可能存在的四种不可信输入源和三种代码目标,这些可被用于代码注入和文件完整性攻击。基于此,他们利用CodeQL设计了污点分析规则,对包含代码的25402个扩展进行了生态级分析。结果显示,虽然漏洞并不普遍,但它们确实存在并影响了数百万用户。具体而言,研究者发现了21个扩展存在已验证的概念验证代码注入漏洞,总计影响超过600万次安装。此外,他们还揭示了Node.js生态系统对VS Code扩展的影响:13655个扩展每个都有超过100个npm传递依赖,而9710个扩展依赖于存在严重级别建议的易受攻击的npm包。该研究强调了IDE扩展安全性需要更多关注。

💡 推荐理由: IDE扩展安全是软件供应链安全的新战场,该研究揭示的漏洞可能被用于针对开发者的攻击,影响数百万用户。

🎯 建议动作: 关注并评估VS Code扩展安全风险,建议安全团队对内部使用的扩展进行审查,并启用运行时监控。

排序因子: 来自网络安全顶级会议 (+8) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Aleksandr Churilov

本论文复现并扩展了 Spracklen 等人 (USENIX Security '25) 关于代码生成大语言模型 (LLM) 产生包名幻觉的研究。Spracklen 的工作表明,LLM 在生成 Python 或 JavaScript 代码时会虚构不存在的包名(幻觉率在商业模型上 5.2%,开源模型上 21.7%),这为 slopsquatting 攻击(注册幻觉包名以投递恶意包)创造了攻击面。本文选取五款在 2025 年 10 月至 2026 年 3 月间发布的前沿代码模型:Claude Sonnet 4.6、Claude Haiku 4.5、GPT-5.4-mini、Gemini 2.5 Pro 和 DeepSeek V3.2,使用 199,845 组 Python 和 JavaScript 提示词,并对照 PyPI 和 npm 官方包列表进行验证。结果表明,整体幻觉率处于 4.62%(Claude Haiku 4.5)到 6.10%(GPT-5.4-mini)之间,模型间差距较 Spracklen 的发现大幅缩小(从数量级压缩到约 1.5% 跨度),但威胁并未消失。更重要的是,论文识别出 127 个所有五款模型都一致虚构的包名(109 个在 PyPI,18 个在 npm),构成模型无关的供应链攻击面——这是单一模型研究无法发现的。此外,论文还记录了 Python 幻觉率高于 JavaScript 的反转(与 Spracklen 2024 年发现相反),Anthropic 系列中 Haiku 的幻觉率低于 Sonnet 的反常现象,以及 DeepSeek V3.2 与 GPT-5.4-mini 之间 Jaccard 相似度峰值 (J=0.343),暗示两者训练数据可能有共同来源。该研究对 LLM 供应链安全、软件包生态系统防御以及模型训练数据审计具有重要启示。

💡 推荐理由: 尽管前沿模型的包幻觉率趋于收敛,但共同幻觉的包名构成了难以通过单模型缓解的供应链攻击面,攻击者可预注册这些包名进行 slopsquatting。本工作为防御者提供了跨模型共享的幻觉包名单,有助于优先监控和阻断这类攻击路径。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Ziyang You, Liling Zheng, Xiaoke Yang, Xuxing Lu

本文提出了一种针对扩散模型的新型供应链后门攻击方法——DiffusionHijack。该攻击不修改模型权重,而是通过注入恶意的伪随机数生成器(PRNG)来劫持生成过程中的噪声采样,从而实现对生成图像内容的精确控制。攻击者通过第三方或已受感染的Python包替换标准PRNG(如PyTorch的default_generator),使得每次生成时,尽管用户提示不同,模型都会输出攻击者预设的图像(SSIM=1.00)。该攻击在Stable Diffusion v1.4、v1.5和SDXL上验证成功,且不受随机采样(eta>0)和CLIP安全检查器的影响(绕过成功率98-100%)。由于恶意PRNG完全脱离神经网络计算图,现有模型审计和内容审核机制无法检测到该后门。作为防御,作者提出将PRNG替换为量子随机数生成器(QRNG),利用信息论上的不可预测性彻底消除确定性后门。实验表明,QRNG防御可将输出图像相似度降至基线水平(SSIM<0.20 for SD 1.x, <0.45 for SDXL)。该研究揭示了生成式AI供应链中一个被忽视的安全漏洞,并提出基于硬件的根本性缓解措施。

💡 推荐理由: 该攻击利用生成式AI供应链中对随机数生成器的隐式信任,无需修改模型即可完全控制输出,现有防御手段无法检测,对依赖扩散模型的应用(如内容生成、深度伪造检测)构成实际威胁。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Wenhui He, Yue Li, Bang Fu, Huan Xing, Xing Fan, ZeHua Zhang, Baoning Niu

该论文研究大型语言模型(LLM)生态系统中以代码实现的技能(programmatic skills)的描述与实现不一致性问题。这类技能通常包含自然语言描述和可执行代码文件,用户或LLM依赖描述来理解其功能范围,但实现代码可能执行描述中未声明的安全相关操作(如凭据访问、网络通信、命令执行)。作者首先手动分析了920个真实世界的程序化技能,构建了一个包含11类安全属性的分类法(security property taxonomy),涵盖文件操作、网络通信、进程执行、编码/解码、代码执行、Shell命令、凭据访问、加密操作、持久化、系统信息收集等行为。基于该分类法,他们提出了SKILLSCOPE方法:从技能实现代码中构建源代码级安全属性图(Security Property Graphs, SPGs),SPG节点保留源代码层面的具体模式而非抽象分类标签,从而保留细粒度的证据;然后利用LLM辅助进行一致性检查,判断实现代码的安全相关行为是否超出了描述中声明的范围。在4556个程序化技能上,经过双盲人工审核,SKILLSCOPE识别不一致的精确率达到84.8%,召回率达到96.5%。确认不一致的技能占9.4%,而描述粒度较粗但实现细节仍在声明范围内的案例占24.3%。消融实验表明,分类法将精确率从87.8%提升至(原文未提及,但在摘要中实际影响是去除分类法后精确率降至72.3%),去除SPG则召回率从94.7%降至79.0%。该工作首次系统性地关注了LLM技能描述与实现之间的安全语义鸿沟,为构建更可信的LLM技能生态提供了检测方法。适合安全研究人员、LLM平台开发者、以及关注AI供应链安全的人员阅读。

💡 推荐理由: 揭示了LLM技能中描述与实现不一致的安全风险,提供了一种自动化检测方法,有助于提升AI供应链安全。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Yutao Hu, Chaofan Li, Yueming Wu 0001, Yifeng Cai, Deqing Zou

该论文针对C/C++软件供应链中的漏洞分析问题提出了一种社区级别的软件组成分析方法(SCA)VulSCA。现有SCA工具(如OSSFuzzer、OSSGadget、OSV-Scanner)在识别第三方库漏洞时存在高误报率和难以理解的问题,主要原因包括漏洞库不完整、版本匹配不精确以及缺乏上下文信息。VulSCA利用社区信息(如GitHub issues、commit logs、安全公告)构建增强的漏洞数据库,并结合代码相似性与补丁分析技术,精确识别受影响函数,从而减少误报。实验结果表明,在多个真实C/C++项目数据集上,VulSCA在召回率和精确率方面均优于现有工具,误报率显著降低。论文还展示了VulSCA能够发现之前未知的漏洞变种,并提供了详细的漏洞影响分析。该方法对于提升C/C++软件供应链安全性具有重要参考价值。

💡 推荐理由: C/C++软件供应链漏洞是持续的安全威胁,现有SCA工具误报率高,导致安全团队浪费大量精力。VulSCA通过社区级信息增强和细粒度函数级匹配,显著提高准确率,有助于自动化漏洞检测,值得安全从业者研究跟进。

🎯 建议动作: 研究跟进

排序因子: 有可用补丁/修复方案 (+3) | 来自网络安全顶级会议 (+8) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Chun Yin Chiu

本文提出了一种面向开放无线接入网(Open RAN)无线智能控制器(RIC)应用的零信任供应链保证评分标准(rubric)。Open RAN允许第三方xApps和rApps以运营节奏进行上线和更新,形成了跨越开发者、持续集成系统、注册表、上线管道和运行时执行点的软件供应链。该研究主要贡献包括:首先,针对RIC应用在构建、签名、发布、上线、运行、更新/回滚等阶段的应用中心生命周期威胁模型;其次,与O-RAN联盟WG11对齐的威胁-控制-证据映射,将生命周期威胁与O-RAN安全基线及补充性供应链证据相关联;第三,面向运营商的保证配置文件,将安全软件开发实践、SBOM透明度和SLSA风格的来源证明组合为渐进式上线级别。通过分析性案例研究演练和最小证据检查工作流,展示了该评分标准如何支持在RIC应用上线期间做出明确的接受、升级或阻止决策。评估旨在评估适用性而非部署规模性能;运营开销、决策一致性和检测覆盖率的实证测量留待未来工作。本文适合O-RAN安全研究人员、运营商安全架构师以及供应链安全从业者阅读。

💡 推荐理由: 针对Open RAN中第三方应用带来的供应链安全挑战,首次系统性地提出零信任保证评分标准,填补了RIC应用全生命周期安全验证的空白。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Pierre Pouliquen, Hadrien Barral, David Naccache, Thibaut Heckmann, Antoine Houssais

本文研究了ASIC加密货币矿机的固件分发生态系统的安全性。矿机是区块链基础设施的核心组件,直接转换算力和能源为货币价值,但其安全性很少被系统评估。作者提出了一种可扩展的方法论,基于收集和静态分析公开分发的固件工件,无需设备访问或运行时交互。他们利用该方法重构并分析了134个固件镜像,覆盖了Bitmain、MicroBT、Canaan、Iceriver等制造商,这些制造商占已部署矿机总量的99%以上。研究发现,仅凭固件工件就足以恢复内部架构、识别安全弱点,并重构出完整的攻击链路,从而实现高影响力的对抗目标。具体而言,分析揭示了导致真实大规模攻击场景的漏洞,包括固件钓鱼和利用仍运行Stratum V1协议的矿机。在两个真实设备上的验证证实,公开分发的工件与已部署软件高度一致,且这些弱点可转化为实际攻击能力。总体而言,研究表明固件分发机制本身构成了主要攻击面,显著降低了ASIC挖矿生态系统的被攻破门槛。该工作为安全社区提供了对矿机供应链安全的新视角,并强调了保护固件分发流程的必要性。

💡 推荐理由: 加密货币矿机的安全直接关系到区块链基础设施和经济价值,而固件分发作为供应链关键环节常被忽视。本文首次系统揭示了ASIC矿机固件分发生态中的重大安全隐患,为蓝队和安全工程师提供了评估和防御此类攻击面(如固件钓鱼、Stratum V1利用)的基础。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Alan L. McCann

该论文针对AI包生态系统中日益严重的依赖混淆攻击,提出了一种基于密码学的分发溯源系统。依赖混淆攻击利用了软件分发过程中的结构性缺陷:一旦包被安装,没有任何密码学证据证明它来自哪个注册表。现有的防御措施均为配置驱动,且在配置错误时会静默失效。本文设计的系统包含三个核心组件:(1)密码学注册表身份,每个注册表持有Ed25519密钥对,为分发的每个工件签名;(2)双重签名模型,发布者在打包时签名,注册表在发布时副签;(3)权威命名空间绑定,消费者固定注册表指纹,解析器密码学地拒绝来自未授权注册表的工件。这三个组件形成三层防御,攻击者必须同时攻破所有层才能成功。论文对八个主要包生态系统(npm、Cargo、Hex.pm、PyPI、Go模块、Docker/OCI、NuGet、Maven)进行了对比分析,结果显示没有一个现有系统同时具备强制发布者签名、密码学注册表身份、强制注册表副签和消费者端密码学强制这四个特性。系统还扩展到AI生成溯源,将签名属性作为治理强制依赖解析的一部分。案例研究将分发溯源与一个三层运行时治理架构集成,创建了无密码学间隙的四阶段生命周期链。主要贡献在于提供了针对依赖混淆的结构化防御方案,不依赖配置,而是通过密码学机制根除攻击面。适合安全工程师、软件供应链安全研究人员、包管理器开发者阅读。

💡 推荐理由: 依赖混淆攻击是供应链安全中的常见威胁,现有配置防御易出错且失效。该研究提出密码学强制方案,从根源解决信任问题,并覆盖AI生成场景,对包生态安全具有前瞻性参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Zi Li, Tian Zhou, Wenze Li, Jingyu Hua, Yunlong Mao, Sheng Zhong

本文揭示了一种针对本地大语言模型(LLM)微调过程的供应链攻击新范式。传统观点认为本地离线微调能够保护训练数据中的敏感信息(如API密钥、个人标识符、金融记录等),但本文证明,通过向模型代码中植入伪装成标准架构定义的后门,攻击者即可实现高成功率的秘密窃取。不同于以往被动的预训练权重投毒(主要依赖概率性语义前缀,难以捕获稀疏高熵的目标),本文提出了一种主动执行劫持方法:攻击者将恶意代码伪装为模型架构定义(如PyTorch模块),在微调时触发执行劫持。核心技术包括:1)确定性全链记忆机制,通过在线张量规则匹配锁定动态计算流中的令牌级秘密;2)值-梯度解耦技术,隐蔽地注入攻击梯度,克服梯度淹没问题迫使模型记忆秘密;3)首次实现攻击者可验证的秘密窃取——通过黑盒查询精确区分真实泄露与幻觉。实验表明,该方法在保持主任务性能的前提下,严格攻击成功率(Strict ASR)超过98%,并能有效绕过差分隐私(DP-SGD)、语义审计和代码审计等防御措施。该研究提醒安全社区,模型代码供应链是不可忽视的攻击面。

💡 推荐理由: 挑战了“本地离线微调天然安全”的假设,揭示了模型代码后门可被用于窃取训练数据中的高价值秘密,对使用第三方模型代码或依赖微调服务的企业构成直接威胁。

🎯 建议动作: 审阅内部微调流程中使用的模型代码来源,实施代码审查与完整性验证;评估是否引入额外的运行时监控以检测异常梯度或执行流。

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
INFO EPSS 12%
ADVISORY 2026-04-27

Prototype Pollution in example-js

推荐 7.4
Conf: 50%
example-js example-js

A prototype pollution vulnerability affects example-js < 3.5.0. Dependents that merge untrusted input may be impacted.

💡 风险点: 原文内容(由于配额限制,未进行深度 LLM 分析)

🎯 建议动作: 建议根据原文自行评估

排序因子: 有可用补丁/修复方案 (+3) | Secondary 数据源 (+2) | 包含 CVE (+2) | LLM 评分加成 (+0.4)
推荐 3.4
Conf: 50%
CVE-2026-1002

An authentication bypass vulnerability exists in ExampleLib 1.x. Services using the default configuration may allow unauthenticated access to privileged endpoints.

💡 影响/原因: 原文内容(由于配额限制,未进行深度 LLM 分析)

🎯 建议动作: 建议根据原文自行评估

排序因子: Primary 数据源 (+3) | LLM 评分加成 (+0.4)