←新聞 11 / 12→

研究突破

共享嵌入序列模型中指令與資料的不可分性

On the Inseparability of Instructions and Data in Shared-Embedding Sequence Models

共享嵌入序列模型中指令與資料的不可分性

arXiv cs.AI · 2026-06-29

摘要

研究證明在共享嵌入架構的大語言模型中,完美的提示注入防禦在數學上不可能實現。這是因為信任內容與不信任內容在統計層面無法區分,使得任何基於編碼方式的防禦都會失效。這項發現對 LLM 應用的安全設計具有根本性意義,意味著未來防禦方案需要從架構層面進行改革,而非在現有框架內尋求補救。

提示注入是整合大型語言模型應用的首要安全風險,然而目前提出的所有防禦措施均已被破解。研究證明,在缺乏強制控制與數據分離的共享嵌入架構中,實現完美的提示注入防禦在數學上是不可能的。這並非偶然,而是因為信任內容與不信任內容在統計層面上無法區分,導致任何基於編碼方式的防禦都會失效。

研究將提示系統形式化為「提示行動模型」,其輸出包含控制權威性行動,如拒絕決策、工具授權、政策路由和記憶體寫入。研究定義了「語義忠實控制」,即此類行為僅取決於未信任輸入的含義,而非其編碼方式。研究透過三個結果證明,在共享管道中無法實現語義忠實控制:一是「來源恢復不可能性」,共享表示使信任與未信任內容在統計上不可區分,其差異受限於總變異距離;二是「控制路徑暴露」,未信任令牌透過決定輸出的相同注意力值聚合進入控制相關計算;三是「有限覆蓋不變性差距」,有限的訓練無法證明對無限語義等價類別的不變性。

這些結果在生產環境的詞彙表和模型測量中得到了具體數據的支撐,表明這是結構性問題,而非現有防禦措施的缺陷。這一發現反映了馮·諾依曼機器中代碼與數據混淆所導致的緩衝區溢出問題,這類漏洞花了數十年的時間,透過層層防禦(如 DEP、Write-XOR-Execute、ASLR、堆棧緩衝區檢查,以及最終的記憶體安全語言)才得以控制,因為單一機制無效。

結論指出,提示注入無法僅透過改進管道內的分類或對齊來消除。解決方案需要從架構層面進行改革,實現指令與數據通道的分離,而非在現有框架內尋求補救。研究已識別出根本原因及其所要求的解決方案類別。

●開發者:需要重新思考 LLM 應用的安全架構設計,考慮控制資料分離的新範式

●投資人:提示注入防禦的永久性難題將推動新一代安全基礎設施和工具的投資機會

●一般用戶:提醒當前 LLM 應用存在根本性安全局限,應審慎信任敏感場景的 LLM 決策

重要性評分

76/100

🟠 值得關注

提示注入LLM安全共享嵌入架構
原文出處
上一則← Brown 大學教授揭露考試中的大規模 AI 作弊現象下一則Anthropic CEO:開源 AI 正變得危險 →

喜歡這篇?每天早晨還有更多。

訂閱 5min AI,讓 AI 替你追蹤整個 AI 世界。

相關指南

🤖 本文摘要由 AI 自動生成,內容源自原始報導。如有疑慮,請參閱關於我們。

喜歡這篇?每天早晨還有更多。

訂閱 5min AI,讓 AI 替你追蹤整個 AI 世界。