微软等团队提出新侧信道攻击:可从 CPU 缓存痕迹重建本地大模型输出
微软等团队发现一种新型侧信道攻击,可通过监控 CPU 缓存活动重建本地大模型的生成文本。
AI 深度解读
微软与本·古里安大学等机构研究人员于 2026 年 9 月公布名为 Detokenization Leaks 的侧信道攻击研究,证实攻击者可通过监控 CPU 缓存活动痕迹重建本地大语言模型生成的文本内容,揭示了端侧与本地模型推理中的底层硬件安全风险。
- 与以往依赖共享内存空间或特定混合专家(MoE)架构的侧信道攻击不同,该攻击直接针对大模型推理流水线中通用的分词还原(detokenization)阶段。
- 攻击方案采用 Flush+Reload 侦测共享分词器代码的执行时机,随后利用 Prime+Probe 捕获与特定 token 关联的 CPU 缓存访问特征。
- 研究者结合聚类算法与语言模型构建了后处理流水线,能够从带有噪声的缓存测量数据中高保真恢复模型输出的原始文本。
- 该安全脆弱性普遍存在于当前主流开源及商业框架的默认分词器实现中,给本地运行的助手与智能体带来隐私泄露隐患。
- 影响/看点:该攻击手段意味着本地大模型部署安全不能仅依靠权重加密与常规内存隔离,可能促使推理框架对分词还原过程引入常数时间算法或缓存混淆防御,其落地前提是承受一定的计算延迟开销。
- 资料依据:
- arXiv 预印本(2026-09-08):https://arxiv.org/abs/2609.06674
- X:DAIR.AI(2026-09-09):https://x.com/dair_ai/status/2097746964662366376
本内容由 AI 生成,仅供参考,请注意甄别