安全倫理
安全守衛模型的拒絕訊號漏洞:用「拒絕短語」欺騙內容過濾系統
When Refusal Looks Safe: The Refusal-Cue Shortcut in Safety Guard Models

arXiv cs.AI · 2026-08-05
摘要
研究人員發現常用的安全守衛模型(如 LlamaGuard3、Qwen3Guard)存在重大漏洞:訓練資料中「拒絕表達」幾乎只與無害標籤共現,模型因此學會了一個捷徑——只要在有害內容前加入拒絕短語,就能騙過安全審查。這個漏洞影響多個官方發布的模型,並且即便輸入位置改變也依然有效。研究團隊提出了稀疏補充遮蔽法作為輕量級的事後修復方案。
研究人員審計了廣泛使用的安全守衛模型訓練數據集 WildGuardMix 和 GR-Train,發現一個關鍵的數據不平衡現象:在針對有害提示的回應中,拒絕表達(refusal expressions)幾乎只與無害標籤共現。這種數據分佈導致模型學到了一個捷徑,被稱為「拒絕提示捷徑」(refusal-cue shortcut),即只要在有害內容前插入拒絕短語,就能將安全守衛的判決從「有害」翻轉為「無害」。
此漏洞不僅影響基於上述數據集訓練的模型,還波及多個官方發布的模型,包括 LlamaGuard3 和 Qwen3Guard,儘管這些模型的訓練數據未公開。該捷徑在回應的不同位置依然有效,且在模型家族中較小的變體版本裡表現得更為強烈。
為解決此問題,研究團隊提出了一種輕量級的事後干預方案,即稀疏補充遮蔽法(sparse complementary masking)。該方法識別並抑制一組與捷徑相關的注意力頭(attention heads)和 MLP 神經元,無需重新訓練模型。在兩個主要基準測試中,該干預使由拒絕提示引起的回應初始檢測失敗率相對降低了約 79%,同時保留了標準的檢測性能。
分析顯示,即使優化僅使用單一回應位置的提示,這種抑制效果也能轉移至未見的位置和數據集,表明不同位置的捷徑表現部分由共享的內部組件介導。進一步分析證實,對捷徑的依賴與正當的拒絕識別在功能上是部分可分離的,廣泛抑制捷徑能保留守衛識別真實拒絕的能力。
●開發者:需要重新審視安全微調資料集的樣本分佈,採用去偏見訓練策略
●投資人:內容審查系統的可靠性面臨質疑,相關 AI 安全產品需要加強驗證機制
●一般用戶:現有內容過濾工具可能不如預期可靠,需等待修復版本
重要性評分
🟠 值得關注
喜歡這篇?每天早晨還有更多。
訂閱 5min AI,讓 AI 替你追蹤整個 AI 世界。
相關指南

AI聲稱解開400年密碼「Cyphral Distich」:我們調閱原件逐字核對的結果
Vals AI 宣稱用 Fable 5.1 解開 Thomas Urquhart 400 年前密碼 Cyphral Distich,Reticuli 隨即提出反駁指其「未解」。我們調閱大英圖書館、1834年版與傳記三份原件逐字核對,找出雙方都沒點出的關鍵差異:兩邊用的是不同版本的底本。
閱讀指南 →
ChatGPT 小型企業工具集(Small Business Collection):16 個官方工具怎麼用、台灣店家該注意什麼
OpenAI 官方 ChatGPT 小型企業工具集共 16 個外掛,我們逐一核對官方目錄頁與工具詳情頁,整理成台灣店家看得懂的用法與注意事項——包含最容易被忽略的 Mercury 銀行外掛,以及方案、地區限制官方沒有講清楚的地方。
閱讀指南 →
TypeSafe Jev 實際上手:三個真實情境,看「只做判斷的 AI」能替你省掉哪些 if
拿到帳號後,我們用日報管線的真實資料把 TypeSafe Jev 跑了一輪:新聞分類、社群選題、讀者來信路由,外加幾個它做不到的邊界測試。附每一題的實際機率、422 拒絕原文,以及三個必須自己補的坑。
閱讀指南 →🤖 本文摘要由 AI 自動生成,內容源自原始報導。如有疑慮,請參閱關於我們。
喜歡這篇?每天早晨還有更多。
訂閱 5min AI,讓 AI 替你追蹤整個 AI 世界。