中文

RAG 悖论:一种利用检索增强生成系统中无意漏洞的黑盒攻击

密码学与安全 2025-10-31 v3 信息检索

摘要

随着检索增强生成(RAG)系统的日益普及,各种旨在降低其性能的攻击方法被提出。然而,大多数现有方法依赖于不切实际的假设,即外部攻击者可以访问检索器等内部组件。为了解决这个问题,我们引入了一种基于 RAG 悖论的现实的黑盒攻击,这是一种结构性漏洞,源于系统为了增强信任而向用户同时展示检索到的文档及其来源。这种透明度使攻击者能够观察哪些来源被使用以及信息是如何表述的,从而允许他们制作更有可能被检索到的投毒文档,并将其上传到已识别的来源中。此外,由于 RAG 系统直接向用户提供检索到的内容,这些文档不仅必须可被检索,还必须看起来自然可信,以维持用户对搜索结果的信心。与以往仅关注提高文档可检索性的工作不同,我们的攻击方法明确考虑了可检索性和用户对检索内容的信任。离线和在线实验均表明,我们的方法在无需内部访问的情况下显著降低了系统性能,同时生成了看起来自然的投毒文档。

关键词

引用

@article{arxiv.2502.20995,
  title  = {The RAG Paradox: A Black-Box Attack Exploiting Unintentional Vulnerabilities in Retrieval-Augmented Generation Systems},
  author = {Chanwoo Choi and Jinsoo Kim and Sukmin Cho and Soyeong Jeong and Buru Chang},
  journal= {arXiv preprint arXiv:2502.20995},
  year   = {2025}
}