外观
训练计算、MLOps 控制平面、推理服务、多租户与资源安全。
归档边界:不理解 Prompt、Goal、Tool 语义也成立的平台问题。
研究 GPU/NPU、Slurm、Kubernetes、Ray 和分布式训练环境的隔离与控制。
归档边界训练工作负载和共享计算平台归本类;Agent 执行代码的应用沙箱归 A5.5。
建立 GPU/NPU、调度器、容器编排和分布式训练环境的租户、作业与控制平面安全边界。
分析针对终止 Token 相关专家的路由层位翻转如何延迟生成结束,在语义大体保留时放大输出 Token 与推理成本。
研究根信任加载验证之后、权重到达计算单元之前的 TOCTOU 完整性缺口,以及流式内联校验的安全与性能权衡。
研究如何把设备特定 Rowhammer 位翻转和附带翻转纳入模型页映射,使推理期后门在不同 DDR4 芯片上保持较高成功率。
研究 Jupyter、Kubeflow、MLflow、训练流水线和模型运维控制面的运行时安全。
归档边界承载系统的鉴权、RCE 和配置归本类;模型签名与制品信任链归 A3。
分析 Notebook、MLflow、Kubeflow 与训练流水线的认证、代码执行、制品权限和控制平面风险。
复盘 Microsoft 在 LiteLLM、RAGFlow 与 Kestra 环境观察到的凭据窃取、应用路径篡改、持久化和算力滥用,并区分遥测事实与入口归因。
对 12 个开源 ML 部署项目的 149 个安全漏洞进行严重性、后果与质量保障活动分析,刻画 MLOps 控制面的共同风险。
研究模型部署、推理网关、Serving Runtime、批处理和资源调度的系统安全。
归档边界部署运维态和服务实现归本类;API 消息语义、会话和身份委托归 A6。
覆盖模型加载、批处理、推理网关、Serving Runtime 和部署配置中的系统级攻击面。
分析单比特故障如何篡改 CPU 侧 JIT 编译制品选择与 GPU 提交控制,造成输出破坏或保持正确输出的时延放大。
研究 Agent 逻辑回滚未同步恢复 KV Cache 时,中止分支如何继续影响后续安全决策,并验证事务级缓存恢复方法。
分析 LiteLLM 的 MCP 鉴权降级、Guardrail 动态执行、配置残留和透传请求 SSRF 如何从单一网关扩大到工具与云环境。
记录 Black Hat Asia 2026 对 vLLM、GPTCache 等推理缓存的完整性研究;公开材料包含摘要与幻灯片,具体 CVE、版本与 PoC 仍待逐项核验。
研究共享 GPU、显存、缓存、MoE 路由和推理时序产生的跨租户信息泄露。
归档边界无需理解 Prompt 或 Agent 语义即可成立的硬件和运行时侧信道归本类。
分析共享 GPU、显存残留、KV/Prefix Cache、MoE 路由和流式时序产生的信息泄露。
研究同机低权限进程如何利用共享去分词代码的 CPU 缓存活动恢复本地 LLM 输出,并给出去武器化验证与隔离建议。
研究如何以每用户加密、GPU 内核静态流规则和解耦污点跟踪,约束被攻陷 Serving Framework 的跨租户数据访问。
分析具有芯片背面物理访问权的攻击者如何用激光电压成像读取 FPGA 局部数字值,并评估由此提取 LLM 权重、激活与推理状态的路径。
研究 GPU 本地内存未清零如何让同机进程读取其他工作负载残留,并以 LLM 推理响应演示跨进程数据泄露。
研究攻击者放大 token、算力、存储、并发或账单成本造成的可用性和经济损失。
归档边界恶意输入可作为关联向量,但主要由容量、限流或计费控制修复时归本类。
说明攻击者如何放大 token、推理、并发、存储和账单成本,并建立容量与计费控制验证方法。
分析 SMTrap 如何用形式求解器筛选唯一可解但冲突搜索复杂的约束题,在不查询受害模型的情况下构造推理拒绝服务输入。
研究不可感知声学扰动如何抑制终止符、拉长语音模型输出,并给出资源侧检测与限额控制。
研究特制输入如何提高神经网络激活密度、能耗和推理时延,并验证白盒、黑盒与跨硬件迁移条件。
研究 AI 平台依赖的云身份、密钥、服务账号和算力资源被窃取或滥用。
归档边界云基础设施凭据和 LLMjacking 归本类;Agent 协议中的令牌委托归 A6.3。