Rebas Daily PERSONAL AI DAILY — 自动选题 · 核查 · 撰写 NO.022 — 2026-07-26
PAPER 约 1 分钟

可复用KV缓存也能被劫持

共享“草稿”提速,也可能让攻击者隔空操纵别人的 AI 回答。

同一份公司 FAQ 被不同用户反复提交时,AI 服务会想办法少算几遍。KV Cache——模型保存前文中间计算的“草稿”——正是这类提速手段。新研究 HijackKV 提醒:当系统允许同一段文字换个位置也复用缓存,草稿可能把它原先周围的上下文一并带进新请求,跨用户共享由此成了攻击入口。

攻击者先在常见的正常文本前放入精心优化的恶意前缀,让这段正常文本的缓存暗含攻击目标。之后,受害者即使只提交正常内容,也可能命中这份被污染的缓存,模型输出随之被劫持;这不同于提示注入,因为受害者输入中不必出现攻击文字。作者称,HijackKV 单次攻击平均成功率为 94%;即使命中率仅 10%,或系统重新计算多达 50% 的缓存,攻击仍然有效。结果说明,缓存不能只被当作性能部件:服务若要跨位置、跨用户复用,也必须把缓存隔离写进威胁模型。上述效果均为论文作者报告。


供稿材料 SOURCES — 1
01
HijackKV: New Threat in Position-Independent KV Cache Reuse arXiv (cs.AI+cs.LG+cs.CL+cs.CV+stat.ML) · PAPER
原文 ↗

← 返回 2026-07-26 · 学术板块