Ollama 漏洞讲解—本地模型服务未授权访问与RCE
Ollama 的安全定位Ollama 是一个流行的本地大模型运行工具,它让用户可以在个人电脑或服务器上轻松运行开源大模型(Llama 3、Mistral、Gemma 等)。Ollama 的设计目标是”简单易用”——一行命令安装、一行命令拉取模型、一行命令运行模型。这种简单性也带来了安全挑战:默认配置下安全机制薄弱,用户通常没有安全意识,部署环境复杂多样。 Ollama 的典型部署场景包括:个人电脑本地使用、开发团队内部共享模型服务、中小企业的内部 AI 服务、边缘设备的模型推理。在这些场景中,Ollama 通常没有经过严格的安全配置,可能暴露在不可信网络中,导致未授权访问、数据泄露、甚至...
vLLM 漏洞讲解—推理服务请求走私与拒绝服务
vLLM 的安全挑战vLLM 是目前最流行的大模型推理服务框架,它通过 PagedAttention 技术实现了高效的 KV 缓存管理,推理吞吐量比传统框架提升数倍。vLLM 通常以 API 服务的形式部署,接收用户的推理请求,返回模型生成结果。 作为一个面向生产环境的推理服务,vLLM 的安全挑战与传统 Web 服务有相似之处(请求处理、资源管理、访问控制),但也有其特殊性:大模型推理是计算密集型任务,单个请求可能占用大量 GPU 显存和计算时间;请求的输入输出长度可变,难以预测资源消耗;多用户共享同一个模型实例,一个用户的恶意请求可能影响其他用户的服务质量。 vLLM 的漏洞主要集中...
LangChain 漏洞讲解—Prompt Injection 与 RCE 利用链
LangChain 的攻击面LangChain 是目前最流行的大模型应用开发框架,它提供了链式调用、工具使用、Agent、记忆、检索增强(RAG)等核心组件。LangChain 的设计哲学是”把大模型的能力通过组合各种组件来扩展”,但这种组合也引入了复杂的攻击面——每一个组件、每一次数据流转、每一次工具调用,都可能成为攻击的入口。 LangChain 应用的典型架构是:用户输入 → 提示词模板 → 大模型 → 工具调用 → 结果返回。在这个流程中,大模型不仅处理用户的输入,还处理工具返回的结果、检索到的文档、记忆中的历史对话。这些非用户直接输入的数据中,可能包含攻击者植入的恶意指令——这...
AI 隐私泄露—成员推断与训练数据提取技术
大模型的隐私问题大模型在训练过程中”见过”海量数据——书籍、网页、代码、论文、对话记录。这些数据中可能包含个人隐私信息:姓名、邮箱、电话号码、身份证号、医疗记录、财务信息、私人对话。模型在训练后会把这些信息”编码”到参数中,在推理时可能被提取出来。 这不是理论上的风险。2023 年,研究者证明可以从 GPT-3 中提取出超过 10,000 条训练数据中的精确文本,包括个人联系信息、代码仓库的 API 密钥、甚至完整的个人简历。这些信息是模型在训练时”记住”的,在特定的提示下会被”背诵”出来。 隐私泄露的攻击面远不止训练数据提取。成员推断攻击可以判断某个特定样本是否在训练集中,模型反演可以...
对抗样本攻击与防御—从图像到大模型
对抗样本的本质对抗样本(Adversarial Example)是指通过对输入进行微小的、人类难以察觉的扰动,导致模型输出错误结果的样本。一张熊猫的图片,加上人眼看不见的噪声,会被模型以 99% 的置信度识别为长臂猿。一段正常的音频,加上微弱的噪声,会被语音识别系统转写为完全不同的文字。 对抗样本的存在揭示了深度学习模型的一个根本性缺陷:模型的决策边界与人类的感知语义不一致。模型学到的不是”什么是熊猫”的语义概念,而是训练数据中熊猫图片的统计模式。这些统计模式可以被微小的扰动打破,导致模型在人类看来完全相同的输入上做出截然不同的判断。 图像领域的对抗攻击1. FGSM(Fast Gr...
模型窃取与模型提取攻击技术深度解析
模型窃取的威胁模型大模型的训练成本极高——GPT-4 级别的模型训练成本在数千万到上亿美元。模型提供商(OpenAI、Anthropic、Google)通过 API 提供模型服务,按 token 收费。模型窃取(Model Stealing)攻击的目标是:通过 API 查询,复制一个功能等价的模型,从而绕过付费、规避使用限制、或进一步分析模型的安全漏洞。 模型窃取的威胁模型是黑盒的——攻击者只能通过 API 向目标模型发送查询,获得输出,不能访问模型的参数、架构、训练数据。攻击者的目标是训练一个”替身模型”(Surrogate Model),在输入-输出行为上与目标模型等价。 模型窃...
训练数据投毒与后门攻击深度解析
投毒攻击的本质大模型的能力来源于训练数据。模型在万亿 token 的文本上学习语言规律、世界知识、推理能力。如果攻击者能在训练数据中植入恶意内容,模型就会在训练过程中”学会”攻击者想要的行为——这就是数据投毒(Data Poisoning)。 投毒攻击与越狱攻击的本质区别在于:越狱是在推理阶段绕过模型的安全约束,而投毒是在训练阶段篡改模型的行为。越狱攻击可以通过升级系统提示词、加强输出过滤来缓解,但投毒攻击植入的后门是模型参数的一部分,除非重新训练或专门的后门移除,否则无法通过推理阶段的防御来消除。 投毒攻击分类1. 干净标签投毒(Clean-Label Poisoning)攻击者不...
AI Agent 安全架构与攻击面分析
Agent 为什么比纯 LLM 更危险纯大模型的输出只是文本,最坏情况是生成了有害内容,影响范围局限在阅读者的认知层面。但 Agent 不同——Agent 是”能行动的 LLM”,它可以调用工具、执行代码、访问网络、操作文件。一旦 Agent 被攻击,攻击者获得的不是一段文本,而是一个能在真实世界中执行操作的智能体。 Agent 的核心架构是”感知-决策-行动”循环:感知环境状态(用户输入、工具返回、文件内容),用 LLM 做决策(下一步该调用什么工具、传什么参数),然后执行行动(调用 API、运行代码、读写文件)。这个循环中的每一个环节,都可能成为攻击面。 Agent 的攻击面1....
大模型越狱攻击与防御技术深度解析
越狱的本质对齐(Alignment)让大模型学会拒绝有害请求,但对齐层本质上是在模型输出分布上做的一层约束——它没有改变模型已经学到的知识,只是改变了模型在特定上下文中的输出概率。越狱(Jailbreak)的核心就是找到一种上下文构造方式,让模型的对齐约束失效,输出原本被拒绝的内容。 对齐训练的数据覆盖是有限的。RLHF/DPO 只能在见过的攻击模式上建立拒绝行为,面对分布外的攻击构造,模型的安全行为会出现泛化失败。这就是为什么越狱攻击层出不穷——每一种新的攻击构造,都是在对齐训练数据的盲区里寻找突破口。 越狱攻击分类1. 角色诱导(Role Play)最经典的越狱方式。让...
青岑靶场密码学WP ——1
青岑 CTF crypto WriteUp ——1 来源:青岑网安 CTF(ctf.qingcen.net) 新手做题推荐使用青岑靶场 目录 初识 RSA Copper!!! 随机数之旅 1 SageMath 使用指南 DLP_1 FHE: 0&1 置换 唯一表示 RSA_revenge CBC 之舞 被泄露的素数 随机数之旅 3 GCL 独一无二 随机数之旅 4 共轭迷宫 三重密钥锁 简约但不简单 随机数之旅 1.3 随机数之旅 1.9 随机数之旅 2 Weil 的噪声与秩序 随机数之旅 3.9 [Cry] DLP 随机数之旅 3.6 final_R Poly LFSR b...













