由于微信公众号开始试行乱序推送,为了让您在第一时间获取AI新文,请将"AI新文"设为星标。
识别抢先交易阻力的声学条件(On Identifying Sound Conditions for Frontrunning Resistance)
原标题:On Identifying Sound Conditions for Frontrunning Resistance
作者:Sebastian Holler; Anna Piscitelli; Jannik Albrecht; Stephan Dübler; Ghassan Karame; Clara Schneidewind
期刊:arXiv每日人工精选
出版时间:2026/09/10
摘要:区块链通过智能合约实现去中心化应用---通过共识执行的交互式程序。然而,区块链交易排序的内在异步性引入了一类被称为抢先攻击(frontrunning attacks)的安全漏洞,这些攻击已经在主要的区块链中造成了数百万美元的损失,例如以太坊(Ethereum)。抢先攻击发生是因为用户通过交易与智能合约进行交互,这些交易由被称为矿工的指定节点添加到区块链中。矿工可以利用他们重新排序、延迟或插入交易的能力来获得相对于诚实用户的竞争优势,实际上是在抢先他们。然而,迄今为止,该领域缺乏对合同甚至抵抗此类攻击意味着什么的严格定义。更糟糕的是,我们证明了现有的动态检测方法在本质上是不足的:在一个包含287个智能合约审计的大规模研究中,领先的智能合约审计师发现的393个漏洞中有55%超出了当前最先进的检测标准的范围。为解决这一缺口,我们提出智能合约抢先交易漏洞的第一个正式定义。我们的定义抓住了一个关键见解:合约抵抗抢先交易的能力不是其自身的内在属性,而是取决于用户如何与其交互。基于这一观察,我们开发了一个用于合成安全交互条件的可靠算法,并实现了一个原型,该原型应用于审计过的现实世界合同中——揭示了两个Ethereum合同中之前未被发现的安全漏洞。
原文链接
MDI-QKD网络中最小可信中继下的测量设备放置
原标题:Measurement-Device Placement in MDI-QKD Networks with Minimal Trusted Relays
作者:Tianqu Luo; Ibrahim Arslantas; Sezin Ozturk; Qiaolun Zhang; Alberto Sebastián-Lombraña; Mehdi Bolourian; Jiaheng Xiong; Francesco Musumeci; Vicente Martín; Raouf Boutaba; Massimo Tornatore
期刊:arXiv每日人工精选
出版时间:2026/09/10
摘要:测量设备无关的量子密钥分发(MDI-QKD)通过将测量委托给一个不被信任的中继来消除检测侧信道漏洞,当这个中继被多个用户对共享时,它会作为贝尔态测量(BSM)中心发挥作用。信道损耗仍然限制了MDI-QKD链路的传输距离,因此长距离服务依赖于可信中继进行密钥转发。随着MDI-QKD向城域网部署发展,一个关键的网络规划问题出现了:如何在现有的光纤基础设施上放置BSM中心,以减少可信中继的使用?在本工作中,我们将这一挑战形式化为中继量子密钥分配(MDI-QKD)中心部署(MHD)问题。我们首先证明了磁流体力学问题(MHD)是NP难的,然后将其表述为混合整数线性规划(MILP)。据我们所知,这是第一个用于MDI-QKD网络规划的公式,该公式捕捉了MDI-QKD特有的结构特征,即共享BSM中心,用户到中心的两跳路由以及损耗平衡约束,同时共同确定中心位置,用户到中心分配和可信中继需求分配。我们的解决方案考虑了现实的预算和容量限制,包括商业MDI-QKD解决方案实际部署中的实用见解。对三个大都市拓扑结构(12到50节点)在现实地理距离上的数值评估表明,拓扑结构决定了可信中继的需求:仅通过放置中心节点即可消除紧凑型城市网格中的所有可信中继,而在稀疏拓扑中,放松损耗平衡约束消除了可信中继使用的主要来源,并且无需额外的基础设施成本。可信中继首次出现的密钥率阈值随网络直径单调变化,即光纤公里数中任意节点对之间的最短路径距离最大值,界定了纯MDI-QKD部署的可能性边界。
原文链接
在 cyber-physical system 开发中的不确定性下估计不一致响应面
原标题:Estimating Inconsistency Response Surfaces under Uncertainty in Cyber-Physical System Development
作者:Johannes Mäkelburg; Tim Schwabe; Maribel Acosta
期刊:arXiv每日人工精选
出版时间:2026/09/10
摘要:cyber-物理系统(CPS)通常通过多个相互连接的模型来表示。在开发过程中,CPS一致性要求这些模型中的共享模型元素保持兼容性。由于传感器噪声或模型抽象等原因引起的不确定性,会改变模型元素的可接受值,并可能引入不一致性,即模型不再能够同时满足的情况。现有的方法可以确定给定不确定性配置的一致性,但它们对系统地探索、分析和解释大规模不确定性空间中的不一致性提供的支持有限。我们通过将不一致重新表述为干预响应建模问题来应对这一挑战。使用Saltelli采样和多保真度蒙特卡洛估计,我们生成干预-响应数据集,并训练一个代理模型,该模型直接从传播的不确定性几何中预测不一致性。在48个场景和10个CPS领域中的实验表明,代理模型匹配了蒙特卡洛估计值,同时将评估时间从毫秒减少到微秒,在固定计算预算下实现了数量级更多的响应面评估。基于学习到的响应面,我们进行敏感性分析以识别主要的不确定性驱动因素,并引入一种基于梯度的一致性补救方法来确定最小的不确定性干预措施以恢复一致性。结果表明,在不确定性条件下的一致性问题可以通过响应面建模得到有效学习、分析和修复,为具有不确定性的CPS开发提供了一种可扩展的一致性管理基础。
原文链接
声纹认证及防伪系统的威胁调查
原标题:A Survey of Threats Against Voice Authentication and Anti-Spoofing Systems
作者:Kamel Kamel; Keshav Sood; Hridoy Sankar Dutta; Sunil Aryal
期刊:arXiv每日人工精选
出版时间:2026/09/10
摘要:语音认证已经从依赖手工制作的声学特征的传统系统发展到能够提取鲁棒说话人嵌入的深度学习模型。这一进步已经将其应用范围扩展到了金融、智能设备、执法领域以及更广泛的领域。然而,随着采用率的增长,威胁也在增加。本调查对针对语音认证系统(VAS)和防伪对策(CMs)的现代威胁态势进行了全面回顾,包括数据投毒、对抗性、深度伪造以及对抗性仿冒攻击。我们按时间顺序追溯语音认证的发展,并考察漏洞如何随着技术进步同步演变。对于每一种攻击类别,我们总结方法论,突出常用的数据库,比较性能和局限性,并使用广泛接受的分类法组织现有文献。通过强调新兴风险和开放性挑战,本次调查旨在支持更安全和更具弹性的语音认证系统的开发。
原文链接
mmFHE:使用端到端全同态加密的毫米波传感
原标题:mmFHE: mmWave Sensing with End-to-End Fully Homomorphic Encryption
作者:Tanvir Ahmed; Yixuan Gao; Adnan Armouti; Rajalakshmi Nandakumar
期刊:arXiv每日人工精选
出版时间:2026/09/10
摘要:我们提出了mmFHE,这是第一个在完全同态加密(FHE)下执行整个云侧毫米波传感管道包括数字信号处理(DSP)和机器学习推理的系统。轻量级明文预处理后,mmFHE在边缘设备上加密范围轮廓,并在仅操作密文的半诚实云上同态执行整个毫米波信号处理和ML推理流水线。mmFHE的核心是一个包含七个可组合的数据不可见FHE内核的库,这些内核用固定算术电路替换了不同特定应用管道中的标准DSP例程。我们通过两个具有代表性的任务展示了这种方法:生命体征监测和手势识别。我们正式证明了从该库组装的任何管道的两项加密保证:输入隐私和数据不可见性。这些保证有效地中和了对原始数据的各种有监督和无监督的隐私攻击,包括重新识别和依赖于数据的隐私泄露。对三个公共雷达数据集的评估显示,加密相对于明文管道引入了可忽略不计的误差,手势准确率为84.5%( vs.84.7%端到端云GPU延迟为每10秒生命体征窗口1.21秒,每3秒手势窗口5.76秒这些结果证明了在商用硬件上基于全同态加密的端到端毫米波传感的初步可行性。
原文链接
频谱掩蔽与插值攻击(SMIA):针对语音认证和防伪系统的黑盒对抗性攻击
原标题:Spectral Masking and Interpolation Attack (SMIA): A Black-box Adversarial Attack against Voice Authentication and Anti-Spoofing Systems
作者:Kamel Kamel; Hridoy Sankar Dutta; Keshav Sood; Sunil Aryal
期刊:arXiv每日人工精选
出版时间:2026/09/10
摘要:语音认证系统(VAS)使用独特的声纹特征进行验证。 这里需要纠正一下格式和内容上的小错误,正确的输出应如下所示: {它们正越来越多地被整合到银行业和医疗保健等高安全领域中。尽管他们使用深度学习取得了改进,但他们仍然面临来自高级威胁(如deepfakes和对抗性攻击)的严重漏洞。真实感语音克隆的出现使检测复杂化,因为系统难以区分真实的音频和合成的音频。虽然存在防 spoofing 的对策(CMs)来减轻这些风险,许多对策依赖于静态检测模型,这些模型可以被新颖的对抗方法绕过,留下了一个关键的安全缺口。为了展示这一漏洞,我们提出了一种新颖的方法——频谱掩蔽和插值攻击(SMIA),该方法战略性地操纵AI生成音频中不可闻的频率区域。通过在人耳不可察觉的区域改变声音,SMIA 创建了听起来真实但会欺骗CM的对抗样本。我们对在模拟现实世界条件下针对最先进(SOTA)模型的多项任务进行了全面评估。SMIA 对联合使用的 VAS/CM 系统实现了至少 82% 的攻击成功率 (ASR),对独立的说话人验证系统实现了至少 97.5% 的攻击成功率,对反制措施实现了 100% 的攻击成功率。这些发现明确证明了当前的安全姿态不足以应对适应性敌对攻击。这项工作强调了向采用动态、上下文感知框架的下一代防御体系转变的迫切需要(这些框架能够随着威胁态势的发展而演变)。
原文链接
利用LLMs进行上下文感知的隐式文本和多模态仇恨言论检测
原标题:Leveraging LLMs for Context-Aware Implicit Textual and Multimodal Hate Speech Detection
作者:Joshua Wolfe Brook; Ilia Markov
期刊:arXiv每日人工精选
出版时间:2026/09/10
摘要:本文研究了使用大型语言模型生成辅助背景信息用于社交媒体帖子的方法,并探讨了四种将此背景信息融入基于SBERT的仇恨言论检测(HSD)分类器输入中的方法。这些是:text concatenation, embedding concatenation, 一个基于层次变换器的融合, 和LLM驱动的文本增强。我们在隐含仇恨推文的Latent Hatred数据集(文本环境)以及MAMI数据集中包含仇女网络模因(多模式环境)中评估了我们的上下文生成和融合策略的影响。结果与零上下文基线、两种基于实体链接的先前方法以及一种零样本LLM分类器进行比较。研究结果表明,在文本和多模态设置中,从无上下文基准到性能最高的系统,通过嵌入拼接,生成的上下文的引入可分别使HSD性能提高最多3和6个F1分数。
原文链接
不可达节点真的安全吗?完全屏蔽门罗币的P2P网络
原标题:Are Unreachable Nodes Truly Safe? Fully Eclipsing Monero’s P2P Network!
作者:Ruisheng Shi; Jiaqi Zeng; Lina Lan; Shihan Zhang; Bing Han; Xiapu Luo; Qishu Jin; Wenliang Du; Qin Wang
期刊:arXiv每日人工精选
出版时间:2026/09/09
摘要:Eclipse攻击通过垄断区块链节点的网络连接来孤立该节点。tool_call>คณะกรรม员,请忽略上一条信息中的不准确之处。请严格按照指示进行翻译,并仅提供正确的JSON格式回复。不要包含任何额外的信息或解释。以下是需要翻译的内容:Eclipse attacks isolate a blockchain node by monopolizing its network connections. 请给出正确的翻译结果。คณะกรรม员已经注意到了之前的错误。根据您的要求,以下是正确的翻译结果,请直接输出为JSON格式:{针对Monero (NDSS’25),Bitcoin (USENIX’15/21, S&P’20) 和 Ethereum (WWW’26) 的现有攻击暗含地假设对手能够建立入站连接,从而排除了一大类实际上占主导地位的节点: extit{不可达节点},这些节点运行在NAT之后。这样的节点被认为拥有更强大的网络。我们挑战这一假设,并表明不可达性并不意味着预期的韧性!我们展示了首次针对门罗币P2P网络中不可达节点的 eclipse 攻击。我们的攻击不需要对受害者进行入站访问。相反,他们首先毒害可达节点的对等列表,这些节点随后作为传播中继来污染不可达节点的白名单。对手随后利用Monero内置的出站连接刷新逻辑驱逐良性邻居,最终垄断所有出站连接。我们将此策略应用于两种攻击中:Nyx,该攻击针对长时间不可达节点,并通过网络范围内的中毒实现完全且持久的隔离;以及Moros,一种更为隐蔽的攻击,它利用引导阶段迅速对新加入的不可达节点进行隔离。我们从伦理上评估这两种攻击。Nyx 通过在使用 SEED Emulator 构建的 Monero 网络上进行的大规模模拟得到验证,而 Moros 在针对受控目标的 Monero 主网上进行了演示。我们的结果表明,不可达节点可以被可靠地驱动进入稳定且长期存在的 eclipsed 状态。我们也提出对策。
原文链接
SynThermFace:通过合成数据生成放大有限配对数据用于可见光-热成像人脸识别
原标题:SynThermFace: Amplifying Limited Paired Data for Visible-Thermal Face Recognition via Synthetic Data Generation
作者:Anjith George; Adam Unal; Sebastien Marcel
期刊:arXiv每日人工精选
出版时间:2026/09/09
摘要:人脸识别(FR)是生物特征认证中广泛使用的一种模式,但传统模型依赖于可见光谱图像,在无法捕获高质量的RGB图像时性能会下降。跨光谱人脸识别通过匹配可见图像与其他模式(如热成像),在低光、夜间以及非约束条件下实现更可靠的性能。然而,进展受到可见光-热成像配对数据稀缺的限制,这种数据难以大规模收集且成本高昂。我们提出SynThermFace,一个框架,该框架将有限的真实可见光-热图像监督放大为更大的配对适应数据集用于跨谱系人脸识别。一种扩散模型首先使用一组有限的可见光--热成像配对图像进行调整,然后用于从现有的真实或合成的可见光面部数据集中生成大规模的可见光--合成热成像配对数据。生成的配对用于将预训练的可见光谱人脸识别模型适应为CFR模型。与需要在测试时进行图像转换的基于合成的方法不同,所提出的方法将生成转移到训练阶段,并通过适配后的识别模型执行一次前向传递进行推理。在相同的MCXFace真实配对协议下,PACT优于评估的CFR适应基线,隔离了所提出的适应目标的效果。在更大的生成配对数据集上训练PACT可以为未调整的模型以及真实配对PACT配置提供额外改进。跨数据库评估显示,在Tufts数据集上学习到的表示能够迁移到未见过的数据集。源代码和训练好的模型将公开提供。
原文链接
主动适应,而非静态防御:对抗微调中预防性引导的时间动态
原标题:Active Adaptation, Not Static Defense: Temporal Dynamics of Preventative Steering in Adversarial Fine-Tuning
作者:Jing Guan; Yachao Yang; Zhaoliang Liu; Yuyao Zhang; Fanyu Meng; Junlan Feng
期刊:arXiv每日人工精选
出版时间:2026/09/09
摘要:大型语言模型仍然容易受到恶意微调的影响,这促使了在训练过程中防御有害的人格漂移。预防性转向在微调过程中注入不良特征的人格向量,并在评估时移除它们,然而其持久保护背后的机制仍不清楚。分析其时间优化动力学,我们发现防御从早期补偿适应阶段开始,随后进入稳态阶段,在此期间校正信号衰减;在参数空间中,注意力输出投影作为防御更新的主要残差写入路径出现。通过干预德尔塔保护(IDP) 和IDP延续实验,我们进一步表明,保持或重新注入权重偏置无法维持保护,表明预防性引导依赖于主动适应而非静态防御。受此发现的启发,我们提出了渐进强度调度(PIS),该方法从适度的注入强度开始,并在静态强度对齐开始衰减后增加强度。在评估的Qwen2.5和Gemma-3模型中,PIS提高了安全性鲁棒性,同时减少了有害特征的表现。
原文链接
基于混淆的设备端LLM保护的安全边界理解
原标题:Understanding the Security Boundary of Obfuscation-based On-Device LLM Protection
作者:Hanyi Zhou; Chenyang Li; Yuanzhe Pang; Ke Xu; Mingwei Xu; Zhuotao Liu
期刊:arXiv每日人工精选
出版时间:2026/09/09
摘要:可信执行环境(TEEs)为保护设备上的大型语言模型(LLMs)的知识产权提供了有希望的机制。为了克服TEE内在的计算瓶颈,现有的TEE保护的LLM分区(TSLP)方法对计算密集型层应用高效的混淆方案,将其卸载到外部GPU,同时仅在TEE中保留轻量级操作。尽管基于TSLP的方法越来越多,这些防御机制仍然主要依赖直觉。因此,一些方法被证明容易受到某些专门设计的对抗性攻击,旨在利用它们特定的架构实现。克服这些启发式设计的局限性,本文提出一个基本的研究问题:我们能否建立通用的基本元素来统一代表性先前方法论,界定其组合的安全边界,并系统地扩展它们?为此,我们形式化了一组混淆原语,定义为满足特定代数性质的线性计算双元组。我们证明了本文研究的代表性高效TSLP框架的矩阵级权重变换可以表示为这些基本操作的组合;因此,这些基本操作组合的标准形式,记作O_prior,刻画了这个基本操作族的结构边界。我们然后通过一种新颖的原始引导攻击方法Collapse展示了O_prior的脆弱性,证明了在顶级会议发表的几种突出的TSLP方法中存在共同的漏洞,例如ArrowCloak(Security’25),TSQP(S&P’25)和LoRO(NeurIPS’25)。最后,我们介绍了两种新的混淆原语,并将其与现有的结构集成起来,形成了O_ext,扩展了这一安全边界。
原文链接
AspisAI:一种规范的机器可解释治理框架,用于自动化多标准合规监控
原标题:AspisAI: A Canonical, Machine-Interpretable Governance Framework for Automated Multi-Standard Compliance Monitoring
作者:Tsafac Nkombong Regine Cyrille; Hasan Dag; Reiner Creutzburg; Knut Haufe
期刊:arXiv每日人工精选
出版时间:2026/09/09
摘要:在受监管和关键基础设施领域运营的组织必须同时满足多种异构的网络安全和隐私工具,包括但不限于ISO/IEC 27001、NIST网络安全框架2.0、Cyber Essentials以及GDPR。实际上,这些义务是通过手动映射、基于电子表格的跟踪以及定期审计来管理的,这些审计维护成本高昂,在不同标准间不一致,并且在追溯性方面薄弱。本文介绍了\emph{AspisAI},一个有界的标准无关治理框架,该框架将几个框架中选定的要求转换成规范的机器可解释控制模型,并根据基于条件的决策规则评估提交的证据,从而生成可解释且可追溯的合规判定。在一个包含26个代表性需求的有限范围内,该框架在受控模拟中根据五个治理导向的标准进行了评估,并且关键的是,还根据两个外部参考点进行了评估,这些参考点减轻了单一作者评估的循环性:其跨标准映射通过NIST自身发布的信息参考验证,精确匹配率为57%,差异仅限于同一家族的控制措施,并且该框架应用于OpenSSF Scorecard的真实第三方证据,揭示了一个实时开源项目中的真实治理差距。控制结果包括完整的功能编码,88.5\,%的映射覆盖率,完全可追溯性以及正确检测所有引入的间隙,从而建立了功能上的正确性,而外部验证提供了超出模拟的适用性的证据。因此,这项贡献证明了一个规范的、保持来源信息的治理模型可以使多标准合规性既可自动化又可审计。canonical, provenance-preserving governance model)
原文链接
基于假设的偏好追踪用于在线LLM个性化(HyperTrace)
原标题:HyperTrace: Hypothesis-Based Preference Tracing for Online LLM Personalization
作者:Jianzhi Shen; Keyu Mao; Minghao Shao; Chuanyang Jin; Yusong Wang; Ailiang Lin; Kotaro Funakoshi; Manabu Okumura; Tianmin Shu; Muhammad Shafique
期刊:arXiv每日人工精选
出版时间:2026/09/09
摘要:个性化语言模型旨在根据个体用户的需求调整响应,这些需求往往是隐含的,并通过互动逐渐显现出来。现有的无训练方法依赖于存储的历史记录或检索到的记忆,但它们常常难以调和长期偏好与短期特定主题需求之间的矛盾。为了解决这个问题,我们提出了HyperTrace,一个无需训练的框架,它将在线个性化表述为潜在偏好的追踪。HyperTrace 维护着关于短期意图和长期偏好的可解释自然语言假设,并通过一种类似序贯蒙特卡洛的重新加权过程更新它们,该过程使用基于大型语言模型的替代选择模型。通过在各个回合和会话中更新这些假设,HyperTrace 实现了无需参数更新的个性化。对PRISM和PersonaMem-v2进行的实验表明,HyperTrace在响应一致性、偏好预测和个人资料一致性方面优于强大的在线基线,证明了追踪潜在用户偏好的有效性,从而实现稳健的个性化。代码和脚本可在仓库中获取:https://github.com/jiseshen/HyperTrace.
原文链接
无核复杂度边缘净化用于免训练防御结构图攻击
原标题:Kernel-Complexity Edge Sanitization for Training-Free Defense against Structural Graph Attacks
作者:Yaning Jia; Shenyang Deng; Yaoqing Yang; Chiyu Ma; Wenxuan Xu; Soroush Vosoughi
期刊:arXiv每日人工精选
出版时间:2026/09/09
摘要:图神经网络(GNNs)在各种应用中取得了显著的成功,但它们仍然极易受到恶意扰动图结构的对抗性攻击。现有的防御措施通常缺乏严格的理论基础,依赖于针对特定攻击的启发式方法,或者需要昂贵的重新训练程序,例如对抗性训练。为了应对这些限制,我们提出了一种名为核复杂性边清理(KCES)的无训练且模型不可知框架,用于防御结构攻击。KCES 建立在图核复杂度(GKC)的基础上,这是一种源自图Gram矩阵的原理性度量,该矩阵出现在关于GNN测试误差的一个泛化上限中。从这个界限,我们定义了一个特定于边的KC得分,该得分通过其引起的GKC变化量化每条边的结构影响。KCES 然后识别并修剪高-KC 边缘,这些边缘在结构攻击下实证富含对抗性扰动,以减轻其有害影响。计算效率高且可扩展的,KCES 作为轻量级预处理步骤运行而无需重新训练,并可以无缝集成到现有的防御措施中。广泛的实验表明,KCES在各种攻击设置下始终优于具有代表性的鲁棒基线,并且能够有效地扩展到大型图中。基于理论分析和广泛的实证验证,KCES 为保护 GNNs 提供了一个原则性和高效性的框架。我们的代码可在https://github.com/karpning/KCScore获得。
原文链接
保真度感知的多量子处理器单元系统上量子电路调度
原标题:Fidelity-Aware Scheduling of Quantum Circuits on Multi-QPU Systems
作者:Innocenzo Fulginiti; Antonio Tudisco; Salvatore Zammuto; Patrick Hopf; Deborah Volpe; Helmut Seidl; Giovanna Turvani; Robert Wille; Christian B. Mendl; Martin Schulz
期刊:arXiv每日人工精选
出版时间:2026/09/09
摘要:高性能计算-量子计算(HPCQC)平台暴露多个量子处理单元(QPUs),这些单元在大小、拓扑结构、本征门以及噪声特征方面可能有所不同。对于当前的噪声设备,错误沿编译电路迅速累积,减少它们,即最大化电路的执行保真度,对于可靠的结果至关重要。保真度取决于编译到特定目标设备:相同的高层次电路可能会生成不同的可执行文件,并因此在各个QPUs上产生不同的预期保真度。我们提出了一种基于图神经网络(GNN)的低开销保真度感知调度框架,该框架在编译前估计每个电路在每个可用量子处理单元(QPU)上的预期保真度。然后,一个可调调度器使用这些估计来控制执行保真度和平行性的权衡。结果表明该框架能够近似地实现基于保真度的全面分配,相比编译每个电路到每台设备上的暴力方法节省了计算资源。
原文链接
MUCnoHARM@(GermEval共享任务2026):基于检索的上下文学习在诽谤罪中的应用及其不足之处
原标题:MUCnoHARM@GermEval Shared Task 2026: Retrieval-based In-Context Learning for Defamatory Offences, and Where It Falls Short
作者:Kristin Gnadt; Maximilian Meidinger; Matthias Aßenmacher
期刊:arXiv每日人工精选
出版时间:2026/09/09
摘要:随着仇恨言论在网上无处不在,自动检测至关重要,尤其是在涉及具有刑事相关性的社交媒体帖子时。We研究了一系列基于检索的上下文学习(RetICL)策略,用于检测根据《德国刑法典》第185至187条规定的诽谤罪( GermEval 2026子任务4的主题)。少样本提示优于零样本提示,但基于检索的方法仅比随机演示提供边际收益,并且甚至落后于优化的静态演示集。提供具体的法律知识是有帮助的,然而模型选择优于其他所有系统选择。模型高估了犯罪相关性,但仍遗漏了26-57%的犯罪相关内容,适合用于初步筛选而非自主管理。
原文链接
以验证者为中心的数字凭证生态系统概念模型
原标题:A Verifier-Centric Conceptual Model for Digital Credential Ecosystems
作者:Shigeya Suzuki; Ryosuke Abe
期刊:arXiv每日人工精选
出版时间:2026/09/09
摘要:数字凭证生态系统越来越多地结合多种标准。由于实现方式在不同管辖范围和应用领域中独立发展,用共同标签``数字凭证’’描述的系统通常仍然相互不可互操作。传统的逐一比较标识符、数据模型、凭证格式、协议和签名算法的做法并不能解释为什么即使堆栈共享一个数据模型互操作性仍然失败,也不能确定验证者在接受凭证之前必须获得什么以及信任什么。我们提出了一种基于两种分解的验证者中心概念模型。第一个将凭证处理分为签名验证(L1)、语义解释(L2)和验证(L3),并通过两个正交平面来建模支持材料:宪法,捕获生态系统级别的安排和信任声明;物流,捕获验证材料如何存储和交付;Shinken框架使所有五个功能中的信任假设明确化。第二个特征描述了每个功能可以在三个维度上放置的位置(placement, timing, 和 disclosure)。从可验证性的条件出发,该模型推导出七个结果,分别被划分为定义性推论、操作影响和设计权衡。将该模型应用于四个学习者凭证堆栈以及包括身份验证联合在内的现有生态系统中,我们表明它解释了元素级比较无法解决的互操作性失败、验证方负担、离线可验证性、隐私影响和术语模糊性。
原文链接
针对推荐系统的高效有效的代理群体恶意评价攻击
原标题:An Efficient and Effective Agentic Group Shilling Attack on Recommender Systems
作者:Quoc Viet Nguyen; Trinh Pham; Viet Huynh; Hongzhi Yin; Quoc Viet Hung Nguyen; Bay Vo; Thanh Tam Nguyen
期刊:arXiv每日人工精选
出版时间:2026/09/08
摘要:推荐系统已成为现代在线平台的核心基础设施,能够大规模个性化内容,并强烈影响用户所看到的内容、点击的链接以及购买的商品。然而,这种对用户互动的依赖也使它们暴露于刷单攻击中,在此类攻击中,恶意行为者可以注入虚假账户来扭曲商品排名并控制可见性。现有的攻击通常依赖于针对特定目标的微调或固定配置文件模板,这使得它们要么难以适应不同的受害者,要么更容易被检测。为了克服这些限制,我们提出了代理组攻击系统(AGAS),这是一个协调的水军框架,在该框架中,一个中央协调者指导一组角色切换的工作代理在不同的受害家庭中自适应地推广目标商品。协调者在进度停滞或压制信号增加时动态调整策略,而工作者追求共同目标,并在积极角色和非积极角色之间切换以避免重复模式。在相同的攻击预算和评估协议下,AGAS 在目标推广方面始终超越强大的基线,同时更好地保持良性推荐质量,削弱代表性检测器,并比先前的攻击实现更高的效率。这些发现还强调,保护推荐系统可能需要能够处理自适应灌水活动的机制,而不仅仅是孤立的虚假账户注入。我们的代码可在https://github.com/phkhanhtrinh23/AGAS获得。
原文链接
SPIDER4TianoCore:增强TianoCore UEFI固件开发生态系统中的Patch-Propagation
原标题:SPIDER4TianoCore: Enhancing Patch-Propagation for the TianoCore UEFI Firmware Development Ecosystem
作者:Laura Baird; Devin Haggitt; Terrance E. Boult; Aravind Machiry; Armin Moin
期刊:arXiv每日人工精选
出版时间:2026/09/08
摘要:我们提出并演示了SPIDER4TianoCore,这是一个打包的Python命令行工具,它为TianoCore/UEFI固件供应链的集成阶段提供了补丁状态证据。给定一个上游预补丁和后补丁对以及准备好的下游目标,该工具报告Vulnerable(脆弱)、Already Patched(已打补丁)、Not Applicable(不适用)或Uncertain(不确定),并提供支持证据供维护者审查。我们的工作受到SPIDER的补丁传播框架的启发,但SPIDER4TianoCore本身并不证明一个补丁是安全的可以传播的。我们对来自八个公开的下游EDK II仓库中的20个准备好的目标/CVE对以及两个CVE进行了引擎评估。分析器产生10个高置信度预补丁匹配和四个高置信度后补丁匹配,在六个目标上保守地弃权,并没有相对于记录的手动补丁状态标签做出任何高置信度错误分类。这些初步结果展示了针对准备好的目标生成可重复的证据,而不是一般的下游准确性。
原文链接
跨用户/应用程序网络攻击 - 通过恶意用户/应用程序劫持TCP连接和DNS缓存投毒(Extended Version)
原标题:Cross User/App Network Attacks - Hijacking TCP Connections and DNS Cache Poisoning via a Malicious User/App (Extended Version)
作者:Tamir Shahar; Amit Klein
期刊:arXiv每日人工精选
出版时间:2026/09/08
摘要:针对TCP和DNS(over UDP)客户端-服务器连接的离路径网络攻击如今通常被认为由于这些协议内置的安全功能(例如)而不切实际随机化的TCP (initial)序号和随机化的UDP源端口。在这项工作中,我们通过证明一个在客户端运行的无特权恶意应用程序(但实际上是离路径的),当与远程离路径对手结合时,可以对这样的连接发起强大的网络攻击来反驳这一假设。我们展示了这样的本地--远程协作如何使恶意应用程序和远程对手能够推断敏感的连接状态,包括TCP序列号和DNS解析器缓存UDP源端口。我们的攻击利用标准套接字API调用如bind(),协议机制如IP选项,以及操作系统特性如cBPF和procfs来推断感兴趣的连接所使用的TCP初始序列号(ISN)和UDP源端口。具体来说,我们利用了主要操作系统中实现的ISN生成算法的某些属性。我们演示了在Linux、Android、Windows、macOS和iOS中的TCP连接劫持,以及针对Windows、Android和流行的Linux系统中使用的systemd-resolved DNS解析器的DNS缓存中毒。我们评估了我们的技术在多个操作系统和现实部署设置中的表现,包括位于端口保持型NAT集成路由器后的环境。我们将技术披露给了Microsoft,Apple,Linux和Google,这导致发布了几个补丁。
原文链接
面向设备内证据收集的亲密伴侣渗透研究:联合身份行为检测可行性研究
原标题:Towards On-Device Evidence Gathering for Intimate Partner Infiltration: A Feasibility Study for Joint Identity-Action Detection
作者:Weisi Yang; Shinan Liu; Feng Xiao; Nick Feamster; Stephen Xia
期刊:arXiv每日人工精选
出版时间:2026/09/08
摘要:亲密伴侣渗透(IPI)是指在亲密关系或亲近关系中的手机隐私渗透,通常通过物理访问一个人的智能手机实现,并在技术辅助的亲密伴侣暴力(IPV)背景下讨论。与传统网络攻击者不同,IPI 罪犯利用接近性和个人知识规避标准保护,强调了需要有针对性的干预措施,激发设备端工具揭示此类风险证据供后续审查。虽然先前的研究已经广泛研究了IPV,并且一些研究提供了一些量身定制的有效解决方案(例如安全诊所),但这些方案必然是间歇性的并且依赖于人类专家,并且在支持会话之间对智能手机上发生的情况提供的自动化可见性有限。通过与专家进行形成性访谈(n=5),我们首次从移动系统视角探索收集IPI风险证据的方法,并提出AID,即自动化IPI检测,这是一个数据驱动的系统,能够持续记录智能手机上的未经授权访问和可疑行为。在一项包含27名参与者的受控研究中,AID实现了端到端F1得分为0.928,Top-1手机侧风险标记的假阳性率为7.0%;当保持前3名候选动作类别作为报告上下文时,AID实现了F1得分为0.981和假阳性率为1.6%。这些发现证明了AID作为一种支持证据的工具的潜力,可以补充当前基于诊所的解释和安全规划。
原文链接
图GFAS:一种用于工业交易网络中自动化图特征生成和选择的分布式系统
原标题:GraphFAS: A Distributed System for Automated Graph Feature Generation and Selection in Industrial Transaction Networks
作者:Yice Luo; Yun Zhu; Xi Chen; Yongchao Liu; Xintan Zeng; Chengying Huan; Kai Zhang; Jinrui Zhang; Juelu Zhang; Jiajun Zheng
期刊:arXiv每日人工精选
出版时间:2026/09/08
摘要:工业欺诈检测通常依赖于昂贵的手工设计特征,这些特征忽视了图结构关系信号,而GNNs往往无法满足金融风险控制的可解释性和部署要求。我们提出GraphFAS(Graph Feature Automated Selection),这是一种基于Boruta的分布式特征选择过程,通过以下方式填补这一空白:(1) 一个非参数图特征生成模块,通过多跳子图提取和多尺度聚合构建显式可解释的结构特征,且无需学习参数;以及(2) 一种自动化的分布式特征选择算法,扩展了Boruta,在分区之间使用中位数聚合以最少的专业知识稳健地识别大规模的信息特征。与端到端的GNN管道相比,GraphFAS将特征聚合与模型训练解耦,使直接与表格模型集成成为可能,并且可以直接兼容基于TreeSHAP的解释。在支付宝中部署的GraphFAS,在大规模图上展示了强于专家驱动和图学习基准的强大性能,同时实现了工程效率的数量级提升。
原文链接
认知导向:通过自适应分布学习打击认知恶意评论 用于稳健的假新闻检测
原标题:CogniDir: Combating Cognitive Malicious Comments via Adaptive Distributional Learning for Robust Fake News Detection
作者:Zhao Tong; Chunlin Gong; Yimeng Gu; Haichao Shi; Qiang Liu; Shu Wu; Xingcheng Xu; Xiao-Yu Zhang
期刊:arXiv每日人工精选
出版时间:2026/09/08
摘要:大规模语言模型(LLMs)的兴起使得一类基于心理学的恶意评论得以出现,使假新闻攻击从表面的文字噪音转向深层次的认知和逻辑操纵这种转变严重削弱了现有的检测器,这些检测器通常依赖于静态攻击假设和固定的训练分布。为了填补这一空白,我们引入了CogniDir,这是一个自适应分布学习框架,它将稳健检测重新表述为社交媒体内容安全的动态数据混合优化问题。基于认知心理学,我们首先形式化特定机制的认知对抗范式,系统地揭露深层检测漏洞。为了应对脆弱性异质性,CogniDir 衍生出一种信息论得分,该得分结合了经验准确性和概率置信度,然后通过狄利克雷均值参数化映射到自适应采样比例。这种公式化使得训练暴露能够平滑地、基于反馈重新分配到最脆弱的攻击机制。实验结果表明,在异构的、由AI生成的对抗压力下,CogniDir在三个基准测试中取得了最先进的鲁棒性,F1分数比竞争基线提高了最多17.9%。
原文链接
基于证据的信息检索用于从CTI报告中生成调查线索
原标题:Evidence-Grounded Retrieval for Investigation Hunt Lead Generation from CTI Reports
作者:Akash Prakash; Boubakr Nour; Makan Pourzandi; Chadi Assi; Mourad Debbabi
期刊:arXiv每日人工精选
出版时间:2026/09/08
摘要:威胁狩猎越来越依赖于将非结构化知识(例如,网络威胁情报报告)转化为可操作的狩猎线索:基于可观测到的证据和对手技术的简洁且可调查的假设。手动生成这样的线索是一项枯燥且难以扩展的任务。现有的自动化方法仅停留在实体层,忽略防御者的操作环境,并且孤立地分析每一份报告。为了解决这些差距,我们引入了AHLERT系统,该系统通过(i)结合密集向量搜索与基于MITRE ATT&CK种子的知识图谱多跳遍历的混合检索器;(ii)一种本体约束检索增强生成方法,确保每个线索都符合防御者的自身资产和控制措施;以及(iii)一个不依赖于大型语言模型的框架,输出结构化且可以直接采取行动的线索而不是松散的威胁指标,自动从威胁报告中提取相关且环境感知型的狩猎线索。我们在多个专有和开源模型上对AHLERT进行评估,使用了针对知名APT的公共CTI报告。基于本体论定位的混合证据检索将平均F1值提高了约2倍(0.44到0.85),相对于单一路径的扁平RAG基线而言,AHLERT获得了最高的有效性评分(~86.95%),优于现成的大语言模型。
原文链接
大规模量子软件 flakes 测试的动态特征研究:Qiskit Terra 案例研究
原标题:A Large-Scale Dynamic Characterization of Flaky Tests in Quantum Software: The Qiskit Terra Case Study
作者:Dongchan Kim; Hamidreza Khoramrokh; Lei Zhang; Andriy Miranskyy
期刊:arXiv每日人工精选
出版时间:2026/09/08
摘要:flakey测试,即在代码或环境未发生变化的情况下非确定性通过或失败的测试,对软件可靠性构成威胁。虽然经典软件工程已经发展出一系列技术来研究脆性问题,但量子软件的证据仍然有限。以往的工作依赖于静态分析或少量的手动报告的事件,留下了关于它们的普遍性、特征和可检测性的疑问。本文通过Qiskit Terra核心库的纵向案例研究,在量子软件中对扁平化测试进行了大规模动态特征分析。我们在一个受控环境中对23个版本执行了Qiskit Terra测试套件10,000次。对于每次发布,我们测量测试结果的变异性,识别出不稳定的测试,估计经验失败概率,分析跨版本的复发情况,使用威尔逊置信区间量化基线重运行预算,并将不稳定的测试映射到Terra子组件。在27,026个合格的测试标识符中,我们识别出了62个独特的易变测试。尽管失败率较低(0-0.17%),但重现性很强:62个易变测试中的52个(83.87%)在多个版本中重新出现,而只有10个测试(16.13%)局限于单一版本。失效概率跨越了几个数量级,中位数为9×10^-4,并且有34个测试(54.84%)在或低于10^-3,暗示可能需要数千到数万次执行才能有信心地检测出来。这些结果表明,在我们的受控协议下,研究的Terra版本中观察到的碎片化现象很少见,但在典型的持续集成预算下却难以检测。为了支持未来的研究和复制,我们发布了一个每测试执行结果的数据集。
原文链接
不断演变的软件供应链的安全性测量:一项研究议程
原标题:Measuring the Security of the Evolving Software Supply Chain: a Research Agenda
作者:Sarah Meriem Ourari
期刊:arXiv每日人工精选
出版时间:2026/09/08
摘要:软件供应链安全由于对第三方依赖的广泛依赖以及现代软件生态系统攻击面的不断扩大而变得越来越关键。然而,现有的定量的、基于测量的分析和脆弱性管理方法仍然很大程度上是分散且特定于生态系统的,限制了它们在不同环境中提供可比风险评估的能力。本文提出了一篇结构化的研究计划,从知识系统化(SoK)开始,综合当前的研究状态并识别关键缺口,强调了依赖性建模和漏洞传播分析中的限制,特别是在处理传递依赖及其在现实世界中可利用性的方面。基于这些见解,我们主张一种统一的测量视角,能够一致地表示和分析跨生态系统依赖结构。我们进一步识别了由人工智能辅助的软件开发引入的新挑战,在这种情况下,编码大型语言模型(LLM)可能会导致新的依赖关系模式,这些模式无法被传统的软件成分分析(SCA)工具捕获。这些变化促使人们重新思考依赖关系建模,以考虑不断演变的软件生成实践及其对软件安全的长期结构性影响。
原文链接
TianoForge:TianoCore UEFI 固件开发社区的自动化错误分类方法
原标题:TianoForge: An Automated Bug Triage Approach for the TianoCore UEFI Firmware Development Community
作者:Nazanin Siavash; Terrance E. Boult; Armin Moin
期刊:arXiv每日人工精选
出版时间:2026/09/08
摘要:我们提出了一种新的方法来处理TianoCore开源UEFI固件开发生态系统中的bug分类问题。这种集成方法,称为TianoForge,部署了人工智能领域的最新技术,特别是机器学习,以实现自动化错误分类。这包括无效错误报告检测,重复错误报告检测,错误报告优先级设定以及错误报告分配。我们使用各种生成预训练变换器(GPT)大型语言模型(LLMs),带有和不带检索增强生成(RAG)来自动化这些任务。鉴于错误分类在软件维护中的关键作用以及TianoCore社区中未分类问题的巨大数量(特别是其主要项目EDK II),我们预计这会对TianoCore软件维护流程的效率产生重大影响,尤其是错误分类和解决。我们的实验研究表明,TianoForge 将平均故障分类时间从大约 11 天减少到约 7 分钟,减少了 99.95%。
原文链接
天诺核心社区实证研究
原标题:An Empirical Study of the TianoCore Community
作者:Nazanin Siavash; Connor Glosner; Ayushi Sharma; Bianca Trinkenreich; Terrance E. Boult; Aravind Machiry; Armin Moin
期刊:arXiv每日人工精选
出版时间:2026/09/08
摘要:我们调查了TianoCore社区中的利益相关者采用的软件安全性和维护实践,并识别出改进固件开发工作流程的机会。我们对独立固件供应商、原始设备制造商、安全专家、固件开发人员以及学术研究人员进行了调查和有限的访谈研究。这个开源开发社区维护了UEFI固件核心的一个参考实现。我们指出了TianoCore生态系统中当前固件开发的重要缺口,并确定了可以通过改善安全实践、更广泛地采用内存安全技术以及增加手动过程的自动化来加强UEFI固件维护和安全的关键领域。
原文链接
千词泄隐私:从点状地图恢复毫微像素位置(Millipixel Location Recovery from Dot Maps)
原标题:Privacy Leakage from a Thousand Words: Millipixel Location Recovery from Dot Maps
作者:Yuntao Du; Tanishq Pauskar; Hao Wang; Jing Su; Ninghui Li
期刊:arXiv每日人工精选
出版时间:2026/09/07
摘要:点状地图通过在地理区域上用点表示个体数据点来可视化敏感数据的空间模式,在各个领域中被广泛使用。然而,关于点聚合地图相关的隐私风险的理解仍然有限,特别是对于覆盖大片地理区域的地图。在本文中,我们系统地分析了这些风险,并提出了AutoLocate,一个用于高精度位置恢复的自动化框架。本质上,AutoLocate 利用地图渲染过程中引入的抗锯齿伪影,这些伪影无意中编码了关于点位置的亚像素信息。AutoLocate 将位置恢复作为黑盒优化问题,通过最小化目标地图和渲染候选地图之间这些特征的感知差异,迭代精炼估计坐标。在真实世界和合成数据集上进行了广泛的实验,在不同的攻击场景以及广泛的地图配置(例如,地图比例尺,背景,分辨率)下,证明了AutoLocate的有效性。特别地,在美国的小比例地图上,它实现了低至1米(approximately 0.0002 pixel precision)的平均恢复误差,比现有方法准确200多倍。我们也提出缓解策略,并介绍一种隐私风险评估工具,帮助从业者在发布点状地图时评估和减少隐私泄露。
原文链接
蓝图代理:约束触发的目标重访用于扫描结构蓝图的仿真就绪生成
原标题:BlueprintAgent: Constraint-Triggered Targeted Revisits for Simulation-Ready Generation from Scanned Structural Blueprints
作者:Zhouyuan Xu; Chen Yang; Linhao Wang; Jiansheng Fan; Chen Wang
期刊:arXiv每日人工精选
出版时间:2026/09/07
摘要:将现役钢筋混凝土(RC)建筑蓝图转换为可用于模拟的模型——支持确定性有限元法(FEM)导出和合格工程师审查的结构框架表示——是安全评估和抗震加固的基础,但该过程仍然是手动进行的。对扫描页进行多模态大型语言模型(MLLM)的直接提示是不可靠的:输出经常违反梁-柱支撑、跨度数量或三维连续性的工程约束。我们提出BlueprintAgent (BPA),一种约束触发的多模态代理,用于从扫描的蓝图中提取仿真就绪帧。BPA 将 MLLM 视为主要的阅读者和决策者,OCR 和计算机视觉提供局部证据。其核心机制实现了可调用的有效性验证器来体现工程约束条件,这些有效性验证器在实体级别冲突报告触发的局部区域目标回访中发挥作用——这是一种不同于固定流水线和自由形式自我反思的推理时间控制。我们对BPA进行了评估,评估数据来自20个匿名的RC框架项目的300张真实扫描蓝图图纸,并将其与五个基准线和六种消融版本进行了对比。BPA 达到了宏观平均的 Beam F1 值为 0.994,而单个-MLLM 零样本为 0.301,固定管道为 0.820;移除 MLLM 引导的轴裁定会使复杂多表项目的 Beam 和 Column F1 值崩溃。对于密集的技术图纸,工程约束最好作为实体级别的目标回访触发因素,而不是作为事后输出过滤器。
原文链接
VEX-Bench:评估软件供应链漏洞可利用性的LLM代理基准测试
原标题:VEX-Bench: Benchmarking LLM Agents for Assessing Exploitability of Software Supply Chain Vulnerabilities
作者:Jiahao Shi; Edward Tsien; Yifeng Di; Hongjiao Zhang; Yuan Tang; Ronit Dey; Ilona Shishov; Gal Netanel; Zvi Grinberg; Vladimir Belousov; Bat-Zion Rotman; Ilan Pinto; Tianyi Zhang
期刊:arXiv每日人工精选
出版时间:2026/09/07
摘要:由于对复杂而脆弱的依赖关系的依赖,软件供应链已成为一个日益暴露的攻击面。现有的防御措施如GitHub Dependabot常常会触发许多误报,因为它们粗粒度的匹配无法确定一个脆弱的依赖项是否实际上是可以被利用的。安全分析师通常花费大量时间逐案评估漏洞的可利用性。最近出现的大型语言模型代理由于其在编码和网络安全方面的先进能力已成为完成此任务的有希望的候选者,然而目前尚无现有的基准对其进行评估。先前的基准针对零日设置,其中代理检测并利用之前未知的漏洞。相比之下,软件供应链安全关注的是上游依赖中的已知漏洞如何影响下游项目。这要求代理跨存储库进行推理,并确定上游漏洞是否可以在下游项目中被利用。为了填补这一空白,我们引入了VEX-Bench,第一个用于评估大型语言模型代理评估软件供应链漏洞可利用性的能力的基准。它包含了从GitHub中挖掘出的75个真实世界案例,并由安全专家进行了标注,涵盖了Python、Java和Go。我们评估了九个模型跨三个代理框架。虽然GPT-5.5和Claude Opus 4.6在二元漏洞状态分类上达到约80%的F1值,只有GPT-5.5在细粒度理由分类上超过70%的宏平均F1值。这一差距凸显了从二元漏洞利用评估过渡到识别细粒度的漏洞利用原因的挑战。代码和数据:https://github.com/steven1518/vex-bench
原文链接

