外观
不可链接身份下分解攻击的有状态防护下界
摘要
分解攻击把一个有害任务拆成多个单独可准入的能力请求,再在服务外组合结果。有状态监测器只有在能把这些请求可靠归入同一主体或任务时才可能阻断;攻击者使用不可链接身份并根据允许/阻断结果重试后,这个分组条件消失。
研究在 91 个可执行任务和 11,393 个能力匹配良性请求上比较 10 项策略。在同类良性请求拒绝率不超过 1%、无关背景流量拒绝率不超过 0.5% 的约束下,所有策略要么未能阻断,要么超过可用性预算;防护未见任务族中,一次尝试 ASR 至少 99%,两次为 100%。这是受控任务上的防护下界,不代表所有现实服务必然失败。
核心创新与差异
现有身份与授权研究多假定请求能绑定稳定主体。本研究把“服务无法链接身份、答案又在服务外汇合”固定为威胁条件,并证明带反馈重试会让原本可能存在的安全—效用工作点消失。修复责任因此不只在内容分类器,而在身份、滥用控制、计费与答案使用控制的组合层。
威胁模型与攻击链
攻击者不能直接绕过单请求策略,但能创建新身份、把目标拆成能力片段、观察每次允许或阻断,并在服务外汇总答案。防守方只能看到局部请求及有限主体信号,无法确认多个身份是否服务于同一目标。
实验设计与关键结果
实验用 91 个可执行攻击任务、11,393 个能力匹配良性请求,加入理想化的请求到操作映射策略作为上界对照。无重试时,分组可识别性决定可用工作点;允许重试后,反馈帮助攻击者探索可通过分片,却不帮助防守方确认某次阻断是否正确。防护未见任务族的一次和两次尝试结果进一步显示,简单记忆历史请求不足以解决跨身份归因。
防护措施与验证方法
需要可靠身份链接、创建新身份的成本、任务级授权或对输出使用的控制;隐私要求不允许强身份链接时,应明确承认剩余风险,而不是把无状态分类器包装成完整防护。验证必须同时报告攻击成功、能力匹配良性拒绝、背景误伤和重试后的累计成功率。
同一主体的跨会话重组
Cross-Session Decomposition Attacks补充了不依赖多身份的相邻条件:同一持久主体可把禁限目标拆成多轮表面良性的子查询,利用跨会话检索与记忆在后续阶段重组结果。论文给出随会话和分片规模变化的风险曲线、条件风险转移界,并提出按聚合意图而非单条文本相似度检索历史的防护。
这项增量不改变本文的核心结论:如果服务只判断单次请求而看不到任务级聚合意图,分解后的片段仍可能逐项通过。不同之处在于,多身份场景受隐私与身份链接约束,同一主体场景则可以利用持久历史做意图对齐检索。后者仍需同时报告跨会话攻击成功、正常长期任务误阻断和历史保留成本;作者实验与公开代码尚无独立复现。
局限与待验证问题
任务和良性流量来自作者构造的能力匹配集合;现实账号风控、支付、速率限制和跨服务协作未统一建模。论文给出的是特定信息条件下的限制,不主张取消匿名或不可链接访问,也未证明任何单一身份技术足以解决问题。