Skip to content
A4 / 核心攻击面

AI 基础设施与 MLOps 安全

训练计算、MLOps 控制平面、推理服务、多租户与资源安全。

归档边界:不理解 Prompt、Goal、Tool 语义也成立的平台问题。

6 个二级分类 · 6 篇研究综述 · 17 篇独立研究
A4.1

训练计算与集群隔离

1 篇综述 · 3 篇独立研究

研究 GPU/NPU、Slurm、Kubernetes、Ray 和分布式训练环境的隔离与控制。

归档边界训练工作负载和共享计算平台归本类;Agent 执行代码的应用沙箱归 A5.5。

  • 训练集群攻击面
  • 调度器与作业隔离
  • 分布式训练通信
分类综述研究综述更新 2026-09-01

训练计算与集群隔离研究综述

建立 GPU/NPU、调度器、容器编排和分布式训练环境的租户、作业与控制平面安全边界。

4 min
技术研究更新 2026-09-02

Groundhog:MoE 路由位翻转与持续生成攻击

分析针对终止 Token 相关专家的路由层位翻转如何延迟生成结束,在语义大体保留时放大输出 Token 与推理成本。

5 min
技术研究更新 2026-09-01

SILK:模型权重流的使用前完整性保护

研究根信任加载验证之后、权重到达计算单元之前的 TOCTOU 完整性缺口,以及流式内联校验的安全与性能权衡。

5 min
技术研究更新 2026-09-02

ROBBIN:面向真实 DRAM 故障图谱的推理期后门注入

研究如何把设备特定 Rowhammer 位翻转和附带翻转纳入模型页映射,使推理期后门在不同 DDR4 芯片上保持较高成功率。

5 min
A4.2

MLOps 流水线与控制平面

1 篇综述 · 2 篇独立研究

研究 Jupyter、Kubeflow、MLflow、训练流水线和模型运维控制面的运行时安全。

归档边界承载系统的鉴权、RCE 和配置归本类;模型签名与制品信任链归 A3。

  • Pipeline 权限与投毒
  • Notebook 与控制面暴露
  • MLflow/Kubeflow 服务安全
分类综述研究综述更新 2026-09-01

MLOps 流水线与控制平面安全研究综述

分析 Notebook、MLflow、Kubeflow 与训练流水线的认证、代码执行、制品权限和控制平面风险。

4 min
案例研究更新 2026-09-01

AI 工作负载控制平面真实入侵活动复盘

复盘 Microsoft 在 LiteLLM、RAGFlow 与 Kestra 环境观察到的凭据窃取、应用路径篡改、持久化和算力滥用,并区分遥测事实与入口归因。

5 min
技术研究更新 2026-08-10

开源 ML 部署项目的漏洞实证研究

对 12 个开源 ML 部署项目的 149 个安全漏洞进行严重性、后果与质量保障活动分析,刻画 MLOps 控制面的共同风险。

3 min
A4.3

推理服务与模型服务器

1 篇综述 · 4 篇独立研究

研究模型部署、推理网关、Serving Runtime、批处理和资源调度的系统安全。

归档边界部署运维态和服务实现归本类;API 消息语义、会话和身份委托归 A6。

  • Model Server 漏洞
  • 推理网关隔离
  • 批处理与部署配置
分类综述研究综述更新 2026-09-10

推理服务与模型服务器安全研究综述

覆盖模型加载、批处理、推理网关、Serving Runtime 和部署配置中的系统级攻击面。

6 min
技术研究更新 2026-09-02

JITterFlip:JIT 编译推理控制面的故障注入攻击

分析单比特故障如何篡改 CPU 侧 JIT 编译制品选择与 GPU 提交控制,造成输出破坏或保持正确输出的时延放大。

5 min
技术研究更新 2026-08-23

KV Cache 回滚后的状态残留与推理一致性

研究 Agent 逻辑回滚未同步恢复 KV Cache 时,中止分支如何继续影响后续安全决策,并验证事务级缓存恢复方法。

5 min
技术研究更新 2026-09-01

LiteLLM 网关鉴权与控制面组合失陷

分析 LiteLLM 的 MCP 鉴权降级、Guardrail 动态执行、配置残留和透传请求 SSRF 如何从单一网关扩大到工具与云环境。

10 min
技术研究更新 2026-08-23

LLM 推理缓存完整性:哈希碰撞、语义污染与租户隔离

记录 Black Hat Asia 2026 对 vLLM、GPTCache 等推理缓存的完整性研究;公开材料包含摘要与幻灯片,具体 CVE、版本与 PoC 仍待逐项核验。

4 min
A4.4

加速器、多租户与推理侧信道

1 篇综述 · 4 篇独立研究

研究共享 GPU、显存、缓存、MoE 路由和推理时序产生的跨租户信息泄露。

归档边界无需理解 Prompt 或 Agent 语义即可成立的硬件和运行时侧信道归本类。

  • 显存残留与 GPU 隔离
  • KV/Prefix Cache 泄露
  • MoE、流式与推测解码时序
分类综述研究综述更新 2026-09-10

加速器、多租户与推理侧信道研究综述

分析共享 GPU、显存残留、KV/Prefix Cache、MoE 路由和流式时序产生的信息泄露。

5 min
技术研究更新 2026-09-10

本地 LLM 去分词缓存侧信道

研究同机低权限进程如何利用共享去分词代码的 CPU 缓存活动恢复本地 LLM 输出,并给出去武器化验证与隔离建议。

4 min
技术研究更新 2026-09-10

GIFT:共享 LLM 推理中的 GPU 信息流隔离

研究如何以每用户加密、GPU 内核静态流规则和解耦污点跟踪,约束被攻陷 Serving Framework 的跨租户数据访问。

6 min
技术研究更新 2026-09-02

LLMscope:边缘加速器光学探测与模型资产提取

分析具有芯片背面物理访问权的攻击者如何用激光电压成像读取 FPGA 局部数字值,并评估由此提取 LLM 权重、激活与推理状态的路径。

5 min
技术研究更新 2026-08-10

LeftoverLocals:GPU 本地内存残留泄露

研究 GPU 本地内存未清零如何让同机进程读取其他工作负载残留,并以 LLM 推理响应演示跨进程数据泄露。

3 min
A4.5

资源耗尽与经济性攻击

1 篇综述 · 3 篇独立研究

研究攻击者放大 token、算力、存储、并发或账单成本造成的可用性和经济损失。

归档边界恶意输入可作为关联向量,但主要由容量、限流或计费控制修复时归本类。

  • Sponge Example
  • Reasoning Token 成本放大
  • 配额与限流绕过
分类综述研究综述更新 2026-09-01

资源耗尽与经济性攻击研究综述

说明攻击者如何放大 token、推理、并发、存储和账单成本,并建立容量与计费控制验证方法。

4 min
技术研究更新 2026-08-23

SMTrap:利用 SMT 冲突结构放大推理成本

分析 SMTrap 如何用形式求解器筛选唯一可解但冲突搜索复杂的约束题,在不查询受害模型的情况下构造推理拒绝服务输入。

6 min
技术研究更新 2026-08-19

端到端语音语言模型持续输出型拒绝服务

研究不可感知声学扰动如何抑制终止符、拉长语音模型输出,并给出资源侧检测与限额控制。

2 min
技术研究更新 2026-09-10

Sponge Example 的能耗与时延放大攻击

研究特制输入如何提高神经网络激活密度、能耗和推理时延,并验证白盒、黑盒与跨硬件迁移条件。

3 min
A4.6

云 IAM、Secret 与资源盗用

1 篇综述 · 1 篇独立研究

研究 AI 平台依赖的云身份、密钥、服务账号和算力资源被窃取或滥用。

归档边界云基础设施凭据和 LLMjacking 归本类;Agent 协议中的令牌委托归 A6.3。

  • LLMjacking
  • 云密钥暴露
  • GPU 与推理额度盗用
分类综述研究综述更新 2026-09-06

云 IAM、Secret 与 AI 资源盗用研究综述

分析云模型密钥、工作负载身份和推理额度被窃取后形成的 LLMjacking 与横向移动风险。

3 min
案例研究更新 2026-09-06

LLMjacking:被盗云凭据驱动的模型额度盗用

分析攻击者如何使用窃取的云凭据调用托管大模型、转售访问并把推理账单转嫁给受害组织。

6 min