Skip to content

LLM 推理缓存完整性:哈希碰撞、语义污染与租户隔离 ​

摘要 ​

Black Hat Asia 2026 的 Cache Me, Catch You 分析 LLM Serving 栈中的前缀、块、图像和语义缓存。研究摘要将非加密哈希、非规范序列化和模糊相似度匹配列为主要风险来源,报告它们可能造成系统提示替换、缓存项错配和 RAG/客服结果污染。

公开材料限制:当前可获得会议摘要和幻灯片,未公开完整 PoC、所有受影响版本和 CVE 对应关系。本文不提供碰撞构造或跨租户污染脚本;摘要中的命中率仅是作者已测环境结果,不能外推为部署发生率。

核心创新与差异 ​

该研究把缓存从性能优化组件重新界定为推理时的完整性控制点。本站据此强调,租户身份、输入规范化方式和缓存键构造都属于安全关注点,不应仅视为性能参数。

威胁模型与攻击链 ​

攻击者可向共享推理服务提交可影响缓存匹配的输入,目标是使后续请求错误复用缓存项。首个失效控制是缓存键、序列化或相似度阈值没有将请求语义和租户隔离完整绑定;影响取决于服务是否缓存系统提示、多模态特征或检索结果。

攻击工件与复现材料 ​

来源未公开可安全复用的完整碰撞输入和测试代码。部署方应在自有测试环境中使用无敏感数据的合成请求,验证不同租户、不同系统提示和不同图像编码不会命中同一缓存项,并记录缓存键、命中原因和响应来源。

实验设计与实际过程 ​

作者摘要称覆盖 vLLM、SGLang、GPTCache 和商业网关的多类缓存,并提出加盐密码学哈希、规范化序列化、租户隔离和缓存前置过滤。公开材料未提供各实现的测试版本、样本量、基线或独立复现,本站未复现。

关键结果与实际影响 ​

KeyPooling 将同一问题扩展到 API Relay 的身份变换路径。研究追踪五个开源 Gateway 的凭据、pool、adapter、namespace 与嵌套 hop;在共享上游凭据时,五个 Gateway 对 OpenAI 和 Anthropic 均出现跨客户缓存可达。OpenRouter 的结果无关周采样覆盖 80.5% 的合资格 token 流量,28 个标签中 12 个出现跨账户读取,涉及 33.7% 的流量;一条生产路径只对一对受控账户恢复了连续 8 个目标位置。该结果证明 Relay 客户身份可能在最终缓存查写前坍缩,但不能据此估计自然语言恢复率或全行业发生率。

缓存层错误匹配可能使未受信任输入影响其他请求的上下文或结果;这是一项推理服务完整性风险,而非训练数据投毒结论。是否可利用及影响范围取决于具体缓存实现、版本、键空间、租户绑定与部署配置。

防护措施与验证方法 ​

每个客户必须进入供应商强制隔离的缓存域,或确保从已认证身份派生的 namespace 穿过最后一个 Relay hop 并参与最终查写。应对 credential pool、adapter 与嵌套 Relay 做成对账户干预测试;仅在入口记录租户 ID、限流或归因日志,不能代替最终缓存键隔离。KeyPooling 的成本模型显示,把分隔点放在可复用公共前缀之后,所测设置的成本增加约 1.7%–2.5%,但这不是所有工作负载的固定开销。

缓存键应绑定租户、模型、系统提示、输入规范化版本和安全上下文;使用加盐密码学哈希与规范化多模态序列化;对语义缓存设置租户隔离和命中审计;在发布前测试缓存命中不会跨越授权域。

局限与待验证问题 ​

仍需逐项核验框架补丁、CVE、成本、吞吐影响和语义缓存过滤的误判率,并测试多模型网关和跨区域缓存的实际行为。

参考链接 ​