网络安全论文
Your Agent Is Mine: Measuring Malicious Intermediary Attacks on the LLM Supply Chain
Hanzhi Liu, Chaofan Shou, et al. · 2026/4/10
大模型代理正深度依赖第三方 API 路由,但这层供应链隐藏着巨大风险。研究者调研了淘宝、闲鱼等平台的 428 个路由,发现恶意注入和凭证窃取现象十分普遍。攻击者能轻松获取原始 JSON 载荷。Mine 研究代理揭示了四类攻击路径,包括代码注入和隐私提取。这篇论文通过真实世界的实测数据揭露了 LLM 供应链的脆弱性。它为开发者提供了失效保护策略等防御手段,是保障 AI 代理安全运行的必读指南。 [link]
TrajGuard: Streaming Hidden-state Trajectory Detection for Decoding-time Jailbreak Defense
Cheng Liu, Xiaolei Liu, et al. · 2026/4/10
现有的越狱防御大多停留在静态提示词检测,难以应对动态生成的风险信号。TrajGuard 另辟蹊径,在解码阶段通过监控关键层的隐状态轨迹实时识别攻击。实验证明越狱尝试产生的隐状态会逐渐向高风险区域偏移。该框架无需重训模型,触发延迟仅为 5.2 毫秒。它在 12 种攻击测试中实现了 95% 的防御成功率。这种从模型内部动力学出发的实时防御方案,为大语言模型安全边界的构建提供了全新思路。 [link]
TRUSTDESC: Preventing Tool Poisoning in LLM Applications via Trusted Description Generation
Hengkai Ye, Zhechang Zhang, et al. · 2026/4/10
随着 LLM 频繁调用外部工具,工具中毒攻击成为了新的安全隐患。TRUSTDESC 框架通过自动生成可信工具描述来阻断此类攻击。它采用三阶段流水线,结合静态分析提取核心代码,并利用动态验证确保功能描述的真实性。实验覆盖 52 个真实世界工具,有效解决了恶意指令嵌入和虚假功能声明的问题。该方案提升了任务完成率,同时从根源上消除了工具误导风险,是大模型工具化趋势下的关键安全补丁。 [link]
RefineRAG: Word-Level Poisoning Attacks via Retriever-Guided Text Refinement
Ziye Wang, Guanyu Wang, et al. · 2026/4/10
检索增强生成赋予了大模型知识库,却也打开了知识中毒的大门。RefineRAG 提出了一种精细化的词级中毒攻击框架。它通过宏观生成和微观优化,将恶意信息无缝嵌入文档,确保检索器优先召回。该方法在 NQ 等数据集上达到了 90% 的攻击成功率,且生成的文本自然度极高,规避了现有的粗粒度检测手段。更严重的是这种代理优化攻击能成功迁移至黑盒系统。这篇论文深刻揭示了 RAG 架构在面对专业对抗时的脆弱性。 [link]
Are GUI Agents Focused Enough? Automated Distraction via Semantic-level UI Element Injection
Wenkui Yang, Chao Jin, et al. · 2026/4/10
GUI 代理正逐渐接管我们的屏幕,但它们面临严重的视觉干扰威胁。研究者提出了一种基于语义 UI 元素注入的红队测试方法。通过在截图上覆盖看似无害的 UI 元素,就能误导代理的视觉定位。优化后的攻击比随机注入强 4.4 倍,甚至能让代理在后续任务中持续点击攻击者控制的区域。这种模型无关的漏洞揭露了视觉语言模型在复杂交互界面中的认知短板。该研究为开发更具抗干扰能力的自动化代理提供了重要的实验依据。 [link]
Multimodal Reasoning with LLM for Encrypted Traffic Interpretation: A Benchmark
Longgang Zhang, Xiaowei Fu, et al. · 2026/4/10
加密流量分析长期面临可解释性差和语义缺失的挑战。mmTraffic 引入大语言模型构建了首个 BGTD 基准,实现了从原始字节到人类可读报告的跨越。该框架采用感知与认知双重架构,将物理流量编码与语义解释桥接。它能自动生成高保真、有据可查的证据链,同时保持极高的分类准确度。这篇论文将 LLM 的推理能力引入网络安全运维,让黑盒式的流量识别变得透明且可审计,标志着加密流量监管进入了多模态推理时代。 [link]
Towards Identification and Intervention of Safety-Critical Parameters in Large Language Models
Weiwei Qi, Zefeng Wu, et al. · 2026/4/10
如何精准定位大模型中的安全开关?ESI 框架为量化参数的安全影响提供了科学依据。研究发现不同架构的模型其安全关键参数分布迥异。稠密模型倾向于分布在中间层,而 MoE 模型则集中在后期层。基于此发现,SET 方案仅需更新 1% 的权重就能让不安全的模型快速对齐。同时 SPA 方案能在微调过程中保护这些关键权重,防止模型能力增强时安全防线崩塌。该研究为实现可控、高效的模型安全干预提供了坚实的工程路径。 [link]
xDup: Privacy-Preserving Deduplication for Humanitarian Organizations using Fuzzy PSI
Tim Rausch, Sylvain Chatel, et al. · 2026/4/10
人道主义组织在跨境救援中需要比对名单以防重复领用资助,但这极易泄露受助者的敏感隐私。xDup 系统利用模糊 PSI 技术实现了高效的隐私保护去重。它在汉明空间内构建了 otFPSI 协议,处理速度比现有方案快两个数量级。该系统充分考虑了真实救援场景中数据质量参差不齐的痛点,兼顾了匹配精度与计算开销。这是一项极具社会责任感的工程实践,为敏感行业的大规模跨组织协作提供了可落地的隐私计算样板。 [link]
AITH: A Post-Quantum Continuous Delegation Protocol for Human-AI Trust Establishment
Zhaoliang Chen · 2026/4/10
智能体代表人类处理事务已成常态,但如何建立并随时撤销这种信任?AITH 协议针对后量子时代提出了持续授权方案。它摒弃了逐次签名的传统模式,通过 ML-DSA-87 签名和亚微秒级的边界检查引擎,支撑每秒 470 万次的超高性能校验。其推送式撤销机制能在 1 秒内阻断失效授权。所有安全定理均通过 Tamarin 机器验证。该研究解决了概率性 AI 代理在动态信任边界下的授权难题,为构建人机协作的安全基石提供了后量子密码学保障。 [link]
MEV-ACE: Identity-Authenticated Fair Ordering for Proposer-Controlled MEV Mitigation
Jian Sheng Wang · 2026/4/10
矿工或区块提议者操纵交易顺序攫取 MEV 是区块链公平性的顽疾。MEV ACE 协议结合了经济身份认证与可验证延迟随机性,消除了提议者的单方面裁量权。它要求验证者提供不可抵赖的接收阈值凭证,确保交易包含义务可被审计。该方案支持后量子签名,且无需复杂的门限解密委员会。通过锁定集合后再决定顺序,它有效遏制了抢跑和夹击攻击。这篇论文为解决以太坊等公链的结构性不公提供了一个单时隙内即可完成的工程方案。 [link]
AI 论文
Squeeze Evolve: Unified Multi-Model Orchestration for Verifier-Free Evolution
Monishwaran Maheswaran, Leon Lakhani, et al. · 2026/4/10
验证器缺失的演化过程受限于多样性与效率。Squeeze Evolve 框架通过统一的多模型编排打破僵局。它将强大的模型保留给高影响力阶段,低成本模型处理其他环节。这一原则大幅提升了边际效用。实验表明该方法能显著降低 API 成本并提升吞吐量。在 AIME 2025 等多个基准测试中,它成功触达了性能与成本的最优前沿。 [link]
IatroBench: Pre-Registered Evidence of Iatrogenic Harm from AI Safety Measures
David Gringras · 2026/4/10
AI 安全措施是否会产生医源性伤害?IatroBench 揭示了这一严峻问题。研究发现模型在面对医生与普通人的临床提问时表现迥异。由于过度安全投资,模型往往拒绝向普通用户提供关键建议。这种身份敏感的拒绝行为隐藏着巨大的健康风险。实验对比了 Llama 4 和 GPT-5.2 等模型,指出评估环节存在相同的盲点。 [link]
Kathleen: Oscillator-Based Byte-Level Text Classification Without Tokenization or Attention
George Fountzoulas · 2026/4/10
Kathleen 架构直接在原始字节流上操作。它彻底抛弃了 Tokenizer 和 Attention 机制。核心组件 RecurrentOscillatorBanks 实现了高效的线性序列处理。FFT-Rotate 编码器仅需少量参数即可映射全部字节。PhaseHarmonics 这种非线性设计对准确率贡献巨大。在 IMDB 等数据集上,它的表现超越了传统模型。这种轻量化设计让长序列处理不再受限于显存。 [link]
Reasoning Graphs: Deterministic Agent Accuracy through Evidence-Centric Chain-of-Thought Feedback
Matthew Penaroza · 2026/4/10
智能体在处理相似查询时往往由于缺乏记忆而反复试错。Reasoning Graphs 引入了持久化的图结构。它将每条证据的思维链存储为结构化边。系统通过反向遍历证据点,能够提取并利用之前的评判反馈。这种证据中心化的机制让准确率在多次运行中稳步上升。该方案无需重新训练模型,仅靠上下文工程便实现了决策的可追溯性与稳定性。 [link]
Rhizome OS-1: Rhizome's Semi-Autonomous Operating System for Small Molecule Drug Discovery
Yiwen Wang, Gregory Sinenka, et al. · 2026/4/10
Rhizome OS-1 构建了多模态 AI 智能体团队。它们模拟计算化学家和专利代理人的分工,共同探索新药分子。系统利用图神经网络生成具有独创性的化学物质。实验在肿瘤学领域生成了数千个新分子,其中绝大部分在现有数据库中从未出现。结合物理评分机制,该系统为早期药物开发提供了高效且低成本的现代操作系统。 [link]
DIVERSED: Relaxed Speculative Decoding via Dynamic Ensemble Verification
Ziyi Wang, Siva Rajesh Kasa, et al. · 2026/4/10
投机采样加速了推理过程,但严苛的验证步骤限制了提速上限。DIVERSED 提出了一种松弛验证框架。它通过动态集成验证器融合草稿模型与目标模型的分布。这种权重分配具有任务相关性。理论证明该方法能有效提升 Token 接受率。在保持生成质量的前提下,它显著优于标准的投机采样。代码已开源,为大模型的高效部署提供了新思路。 [link]
SAT: Balancing Reasoning Accuracy and Efficiency with Stepwise Adaptive Thinking
Weiyang Huang, Xuefeng Bai, et al. · 2026/4/10
推理模型常常产生不必要的长链,导致严重的过度思考。SAT 框架通过分步自适应思维解决了效率难题。它将推理过程建模为具有多种模式的状态机。轻量级的流程奖励模型能动态切换思考深度。简单步骤被压缩,复杂步骤保留深度推理。在多个基准测试中,该方法在减少 40 % 的 Token 消耗时,依然保持甚至提升了准确率。 [link]
TSUBASA: Improving Long-Horizon Personalization via Evolving Memory and Self-Learning with Context Distillation
Xinliang Frederick Zhang, Lu Wang · 2026/4/10
个性化大模型在处理长周期任务时面临质量与效率的权衡。TSUBASA 提出了两方面的解决方案。它利用动态内存演化改进写入过程,通过上下文蒸馏内部化用户经验。该方法成功打破了传统的性能瓶颈。在长周期基准测试中,它超越了 Mem0 等竞品。TSUBASA 在减少 Token 预算的同时,实现了高保真度的个性化服务。 [link]
Enabling Intrinsic Reasoning over Dense Geospatial Embeddings with DFR-Gemma
Xuechen Zhang, Aviv Slobodkin, et al. · 2026/4/10
地理空间基础模型以往与语言模型的集成效率低下。DFR-Gemma 允许模型直接在稠密地理空间嵌入上进行推理。它通过轻量级投影器将高维嵌入对齐到语言模型的潜空间。这种设计消除了中间文本表示的冗余,避免了数值误差。实验证明,将地理特征作为语义 Token 注入,能显著提升空间模式的解码准确率。它是构建多模态地理智能的重要里程碑。 [link]
CLEAR: Context Augmentation from Contrastive Learning of Experience via Agentic Reflection
Linbo Liu, Guande Wu, et al. · 2026/4/10
智能体依赖有效的上下文进行决策,但检索到的旧经验往往难以适配新任务。CLEAR 提出了一种生成式的增强框架。它利用反射智能体对比分析执行轨迹,总结任务特定的知识。通过监督微调和强化学习,模型学会了生成定制化的上下文。在 AppWorld 和 WebShop 测试中,任务完成率显著提升。这一成果证明了生成式知识比经验检索更有利于智能体进化。 [link]
BleepingComputer 新闻
Google rolls out Gmail end-to-end encryption on mobile devices
Sergiu Gatlan · 2026/4/10 18:44
Google 表示 Gmail 的 E2EE 功能已在所有 Android 和 iOS 设备上线。企业用户现在无需额外工具即可直接阅读并编写加密邮件。 [link]
Microsoft: Canadian employees targeted in payroll pirate attacks
Sergiu Gatlan · 2026/4/10 19:56
追踪编号为 Storm-2755 的经济动机威胁主体正通过劫持账户窃取加拿大员工的薪资。此类攻击被归类为 payroll pirate 攻击。 [link]
Analysis of one billion CISA KEV remediation records exposes limits of human-scale security
Sponsored by Qualys · 2026/4/10 22:01
通过对 10 亿条 CISA KEV 修复记录的分析,研究人员发现了人力安全防御的极限。Qualys 的数据显示,多数严重漏洞在防御者发布补丁前就已遭利用。 [link]
Supply chain attack at CPUID pushes malware with CPU-Z/HWMonitor
Bill Toulas · 2026/4/10 21:12
黑客入侵了 CPUID 项目的 API 并篡改了官方网站的下载链接。这导致热门工具 CPU-Z 和 HWMonitor 的下载指向了恶意可执行文件。 [link]
Nearly 4,000 US industrial devices exposed to Iranian cyberattacks
Sergiu Gatlan · 2026/4/10 23:52
与伊朗有关的黑客在针对美国关键基础设施的网络攻击中瞄准了特定攻击面。这包括数千个暴露在互联网上的由 Rockwell Automation 制造的 PLC 设备。 [link]