论文原文标题:Cache Me, Catch You: Cache Related Security Threats in LLM Serving Frameworks 出处:Network and Distributed System Security (NDSS) Symposium 2026
一句话总览
📢 最新研究发现,为了让ChatGPT等大模型回答更快而广泛使用的缓存技术,竟存在严重安全漏洞,攻击者可以极低成本“污染”缓存,让AI输出错误答案、恶意信息甚至绕过内容审核。
研究背景:为什么要做这件事
💡 如今,大语言模型(LLM)如ChatGPT、文心一言等已深度融入我们的生活。但你知道它们为什么有时回答得那么快吗?一个关键“加速器”叫做缓存。
🔍 你可以把缓存想象成AI的“记忆便签”。当AI处理过类似的问题后,它会把中间计算结果存起来。下次你再问类似问题时,它就不用从头算起,直接读取“便签”,速度自然就快了。
⚙️ 目前主流的AI服务框架(如vLLM、SGLang)和应用(如LangChain)都大量使用缓存来提升效率、降低成本。然而,这项旨在提升性能的技术,却因为设计上的疏漏,打开了一扇新的“攻击之门”。

核心方法:他们是怎么做的
研究团队系统地分析了主流AI服务框架中的缓存机制,发现了六种全新的攻击方式。这些攻击可以归为两大类:
1. 面向用户的欺诈攻击 这类攻击的目标是“污染”缓存,让普通用户收到恶意内容。 • F1 系统提示词碰撞攻击:攻击者精心构造一段恶意指令,让它与AI系统内部的固定指令(如“你是一个有用的助手”)产生缓存碰撞。一旦成功,所有用户与AI的对话都可能被这条恶意指令影响。 • F2 语义模糊投毒攻击:攻击者向AI提问一个看似正常但语义接近目标问题(如“如何取消订阅A服务?”)的恶意问题,并诱导AI给出错误回答(如“请转而订阅B服务”)。由于语义相似,当真实用户询问取消A服务时,AI会直接返回被缓存的那个错误答案。 • F3 基于RAG的语义投毒:这是在F2基础上的“升级版”,利用了当前流行的RAG(检索增强生成) 技术。攻击者通过污染检索到的参考资料,进一步放大语义缓存中毒的影响范围。

2. 针对系统完整性的攻击 这类攻击直接瞄准AI系统自身,试图破坏其功能或绕过安全审核。 • I1 提示词劫持攻击:攻击者如果知晓某个自动化审核流程的完整输入(如金融交易审核指令),可以构造一个碰撞的、无害的输入先“占坑”缓存。当系统处理真实的恶意交易时,就会直接命中缓存,给出“批准”的结论。 • I2 分块碰撞劫持攻击:通过让输入文本中的某个恶意“块”与之前的正常块发生缓存碰撞,使得AI在推理时完全“看不见”这个恶意块的内容,从而成功绕过代码审计、敏感词过滤等安全检查。 • I3 多模态碰撞攻击:攻击两张内容不同(如一张是狗,一张是猫)但缓存哈希值却相同的图片。先上传无害图片通过审核并被缓存,再上传恶意图片时,系统会直接读取缓存结果,从而让违规图片“隐身”。
实验结果:效果到底如何
研究团队在vLLM、GPTCache等主流开源框架上验证了所有攻击,结果令人震惊:
✅ 攻击成功率极高:针对vLLM的系统提示词碰撞攻击,在30分钟内实现了100%的缓存命中率,成功注入了恶意指令。在GPTCache上的语义模糊投毒攻击,在常规设置下达到了75%的中毒命中率。
💰 攻击成本极低:完成一次有效攻击的成本普遍低于1美元,有些甚至近乎零成本。这意味着攻击门槛非常低。
🛡️ 影响范围极广:这些漏洞影响了包括vLLM、SGLang、GPTCache、LMDeploy等在内的几乎所有主流AI服务框架。研究团队已向相关厂商负责任地披露,并获得了多个CVE(通用漏洞披露)编号。目前,vLLM、GPTCache等已根据建议修复了部分漏洞。

总结与启示
这项研究首次系统性地揭示了AI服务中缓存层所隐藏的巨大安全风险。它告诉我们,在追求效率的同时,绝不能忽视安全底线。
🔐 给开发者的启示: • 加固缓存密钥:避免使用不抗碰撞的普通哈希函数,改用密码学安全的哈希算法(如SHA-256)或在哈希时加入随机数。 • 规范数据序列化:处理图像、视频等多模态数据时,必须将尺寸、格式等元信息一同纳入缓存计算,避免因“看起来”字节相同就误判。 • 增加验证层:对于语义缓存,可以使用更强的语义理解模型来区分查询,或增加一个轻量级AI审核环节,对缓存返回的结果进行二次校验。
👨💻 给普通用户的提醒: 虽然漏洞主要在服务端,但作为用户,我们需要意识到: • AI给出的答案并非绝对可靠,尤其是涉及重要决策(如医疗、金融、法律建议)时,应保持批判性思维,交叉验证信息。 • 这项研究正在促使厂商加固系统,这最终会让所有用户享受到更安全、更可靠的AI服务。
技术的快速发展往往伴随着新的安全挑战。这项研究像一次及时的“安全体检”,帮助整个AI行业在狂奔的路上,系紧了“缓存安全”这根鞋带,让我们能更安心地迈向智能未来。

夜雨聆风