安全倫理
記憶中毒:LLM 智能體的隱藏威脅
State Contamination in Memory-Augmented LLM Agents

arXiv cs.AI · 2026-05-19
摘要
研究人員發現 LLM 智能體在使用持久化記憶時存在「記憶洗白」漏洞,有毒或對抗性內容可被壓縮進記憶摘要中,躲過毒性檢測器卻仍保留敵意框架,影響後續生成。透過多智能體對比實驗,團隊量化出「低閾值傳播缺口」(SPG),證實這類隱性記憶會顯著提高下遊回應的毒性,即使記憶本身看似無害。
大型語言模型智能體(LLM agents)日益依賴持久化狀態,包括對話記錄、摘要、檢索上下文及記憶緩衝區,以支援長時程互動。這使得安全不僅取決於單次模型輸出,更取決於智能體儲存與後續重用的內容。研究人員發現一種稱為「記憶洗白」(memory laundering)的失效模式:有毒或對抗性內容可被壓縮進記憶摘要中,使其在標準檢測器下不再顯現為有毒,卻仍保留敵意框架或衝突結構,進而影響後續生成。
透過配對反事實多智能體滾動實驗(paired counterfactual multi-agent rollouts),團隊證實源自有毒的記憶摘要雖能維持在常見毒性閾值之下,卻會顯著提高下游回應的毒性,相較於匹配的neutral基線。為衡量這種隱性影響,研究提出「低閾值傳播缺口」(sub-threshold propagation gap, SPG),用以量化在部署監控器將記憶狀態分類為安全的情況下,下游行為的差異。實驗顯示毒性透過不同狀態通道傳播:原始對話記錄的重用驅動顯性的下游毒性,而壓縮記憶則承載隱性的低閾值影響。
研究進一步指出,緩解措施取決於干預放置的位置至關重要。在摘要生成前對有毒狀態進行清洗,能大幅降低隱性傳播缺口;若僅在摘要完成後進行清洗,則可能使洗白後的影響得以保留。這些結果表明,記憶增強型智能體的安全應被視為對演進上下文的狀態控制問題,且必須在 unsafe 資訊被壓縮進持久化記憶之前進行清洗。
●開發者:需在智能體架構中加入記憶檢驗機制,不能只依賴表面毒性檢測
●投資人:長期智能體應用(如客服、助手系統)的安全成本會上升
●一般用戶:與 LLM 智能體的長期互動安全性堪憂
重要性評分
🟠 值得關注
喜歡這篇?每天早晨還有更多。
訂閱 5min AI,讓 AI 替你追蹤整個 AI 世界。
相關指南

Perplexity vs ChatGPT:2026 搜尋與對話 AI 工具比較
深入比較 Perplexity vs ChatGPT 2026 版本,分析 perplexity 和 chatgpt 差異,解答 perplexity 好用嗎,並提供最佳 ai 搜尋工具推薦與選擇建議。
閱讀指南 →
Laya 開源決策模型中文實測:零樣本 53 題判斷題結果
Laya 是 Apache 2.0 的開源決策模型,不生成文字、只做選擇題。我們用 53 題中文長文判斷題零樣本實測,記錄結果、設定陷阱與使用建議。
閱讀指南 →
AI聲稱解開400年密碼「Cyphral Distich」:我們調閱原件逐字核對的結果
Vals AI 宣稱用 Fable 5.1 解開 Thomas Urquhart 400 年前密碼 Cyphral Distich,Reticuli 隨即提出反駁指其「未解」。我們調閱大英圖書館、1834年版與傳記三份原件逐字核對,找出雙方都沒點出的關鍵差異:兩邊用的是不同版本的底本。
閱讀指南 →🤖 本文摘要由 AI 自動生成,內容源自原始報導。如有疑慮,請參閱關於我們。
喜歡這篇?每天早晨還有更多。
訂閱 5min AI,讓 AI 替你追蹤整個 AI 世界。