这项研究效果已被软件工程领域顶会 ASE 2026 吸收。。。论文第一作者为港科大 CSE 博士生刘泽森,,,,,,通讯作者为佘东冬教授。。。
在大语言模子 Agent 走向真实安排后,,,,,,一个越来越常见的问题是:上下文太长了。。。
现在的 AI Agent 动辄需要处理超长上下文,,,,,,既要看系统提醒词、工具说明,,,,,,又要翻阅历史对话和检索文档。。。为了省钱、省算力并降低延迟,,,,,,许多开发者会给系统加上 “提醒词压缩”(Prompt Compression)????椋,,,,,把冗长的上下文浓缩后再喂给大模子。。。
但这招真的清静吗????
香港科技大学的一项最新研究给出了否认谜底。。。他们发明,,,,,,这个原本用来 “提效” 的组件,,,,,,竟然会悄悄重写系统的清静界线,,,,,,成为大模子应用中的全新攻击面。。。
论文链接:https://arxiv.org/pdf/2510.22963代码链接:https://github.com/zsLiu2003/Comattack
研究配景:压缩不但是省 token,,,,,,而是在重写清静界线
古板针对 LLM Agent 的攻击,,,,,,如 prompt injection、jailbreak 或 RAG poisoning,,,,,,通常默认一个条件:攻击内容必需进入后端 LLM 的有用上下文,,,,,,并被模子看成恶意指令执行。。。
但在 prompt-compressed pipeline 中,,,,,,情形爆发了转变。。。
后端 LLM 看到的并不是原始 prompt,,,,,,而是经由压缩器处理后的 compressed prompt。。。唬;谎灾,,,,,压缩器决议哪些系统规则、使命证据和上下文信息会被保存,,,,,,哪些会在预算限制下被扬弃。。。
这带来一个新的清静问题:攻击者纷歧定需要让恶意指令穿过压缩器,,,,,,也纷歧定需要让攻击 payload 在压缩后仍然可读。。。攻击者只需要在压缩前扰动非可信输入,,,,,,例如用户请求或外部文档,,,,,,就可能改变压缩器的保存决议,,,,,,使要害清静规则或使命证据在后端推理前被删除。。。
一个直观的例子是:系统提醒词中包括「must never use shell」这样的清静约束。。。攻击者无法直接修改系统提醒词,,,,,,但可以在用户请求后添加一段短扰动。。。压缩后,,,,,,清静约束中的要害否认词可能被丧失,,,,,,后端 LLM 最终看到的是一个被削弱的规则,,,,,,从而执行本应拒绝的请求。。。
焦点看法:Adversarial Information Loss
为了量化这种风险,,,,,,研究团队提出了 “反抗性信息损失”(AIL)的看法。。。简朴来说,,,,,,就是看攻击者能不可通详尽小的扰动,,,,,,居心放大压缩历程中的信息流失,,,,,,把不应丢的要害内容挤掉。。。它不是简朴地问压缩质量好欠好,,,,,,而是问:在攻击者保存时,,,,,,压缩后的 prompt 是否会诱导后端 Agent 做出与正常压缩显着差别、且清静相关的过失行为。。。
手艺焦点:COMA 怎样攻击黑盒压缩 Agent????
在真实系统中,,,,,,攻击者通常不知道压缩器参数、压缩预算,,,,,,也看不到真实 compressed prompt。。。因此,,,,,,论文提出了一个 transfer-based black-box attack 框架:COMA。。。
COMA 的焦点头脑是两阶段优化。。。
第一阶段,,,,,,COMA 在压缩空间中寻找一个会诱导后端过失行为的目的 compressed prompt。。。例如,,,,,,它会定位哪些要害 token 或要害证据一旦被删除,,,,,,就会导致工具选择过失、问答过失,,,,,,或系统清静规则失效。。。
第二阶段,,,,,,COMA 在压缩前输入中搜索一个扰动,,,,,,使得经由 surrogate compressor 压缩后,,,,,,输出尽可能靠近第一阶段找到的目的压缩效果。。。最后,,,,,,候选扰动会被放到真实黑盒 Agent pipeline 中举行端到端验证。。。
实验效果:六种压缩器、三类使命下均有用
研究团队在三类使命上评估了 COMA:Agent Tool Selection、Question Answering 和 System Prompt Corruption,,,,,,笼罩六种常见 prompt compressors,,,,,,包括 extractive 与 abstractive 两类压缩方式。。。
实验效果显示,,,,,,COMA 在所有 18 个设置中都取得最高攻击乐成率,,,,,,平均 ASR 抵达 0.71,,,,,,而最强的非压缩感知攻击 baseline 仅为 0.21。。。与此同时,,,,,,无攻击设置和移除压缩器后的 COMA 设置都靠近 0.01,,,,,,说明该攻击并不是通俗恶意提醒词导致的,,,,,,而是确实来自 prompt compression 引入的攻击面。。。
COMA 也体现出较强泛化性。。。在差别压缩预算下,,,,,,纵然正常压缩险些不会造成过失,,,,,,攻击仍能显著放大失败率。。。在差别后端 LLM 家族和模子规模上,,,,,,COMA 的平均 ASR 仍抵达 0.69,,,,,,说明后端模子替换并不可基础解决问题:一旦要害上下文已经在压缩阶段被删除,,,,,,后端模子往往无法恢复。。。
论文进一步剖析了攻击机制。。。效果显示,,,,,,COMA 的 Critical Token Removal Rate 与 ASR 高度一致:它并不是简朴添加噪声,,,,,,而是在可控地指导压缩器删除少量行为要害内容。。。关于系统提醒词破损使命,,,,,,一旦清静规则中的要害 token 被移除,,,,,,拒绝条件就会直接消逝。。。
真实案例:从 VSCode Cline 到 LangChain Agent
为了验证风险是否能迁徙到真实 Agent pipeline,,,,,,论文构建了两个案例。。。
第一个案例来自 VSCode Cline。。。正常情形下,,,,,,Agent 会拒绝读取 workspace 外部的敏感文件;;;但加入 COMA 扰动后,,,,,,压缩器削弱了系统提醒词中的要害约束,,,,,,后端模子最终触发了对敏感文件的读取行为。。。
第二个案例来自 LangChain + Ollama 的 ReAct Agent。。。正常情形下,,,,,,Agent 会为代码特征抽取使命选择准确工具;;;攻击后,,,,,,压缩后的工具形貌爆发偏移,,,,,,Agent 被诱导选择过失工具。。。
这两个案例说明,,,,,,prompt compression 的风险并不局限于离线 benchmark,,,,,,而可能影响真实软件工程 Agent 和工具挪用 Agent。。。
怎样防御:隔离是要害
面临这种新型攻击,,,,,,现有的防御手段(如基于疑心度的检测)往往会大打折扣。。。为此,,,,,,研究团队给出了一个很是务实且有用的缓解方案:隔离压缩(Isolated Compression)。。。
焦点思绪很简朴:别把系统提醒词、可信上下文和用户输入的不可信内容混在统一个预算池里压缩。。。系统应该将可信与非可信输入脱离处理,,,,,,并在重组拼接时加上明确的界线标记。。。实验证实,,,,,,这种结构性防御在保唬;は低程嵝汛史矫婧苁怯杏茫,,,,,防御乐成率能抵达 96%。。。由于非可信内容不再与系统护栏共享压缩预算,,,,,,攻击者就很难通过外部输入去 “挤占” 清静规则的生涯空间了。。。
这项事情提醒了什么
这项研究展现了 LLM Agent 安排中的一个要害问题:许多为了效率引入的系统组件,,,,,,并不是简朴的工程优化,,,,,,而会改变模子最终看到的信息,,,,,,从而改变整个 pipeline 的清静界线。。。
因此,,,,,,关于未来的 LLM Agent 系统,,,,,,清静剖析不可只盯着后端 LLM 自己,,,,,,也需要笼罩缓存、检索、压缩、工具编排等中心层。。。尤其是在长上下文和 agentic workflow 越来越普遍的场景下,,,,,,怎样在效率与清静之间建设更可靠的系统界线,,,,,,将成为 Trustworthy Agentic AI 的焦点问题之一。。。
老梁谈百度竞价排名:商业逻辑与网络江湖
〖One〗老梁曾在其节目中,,,,,,深入剖析过百度的竞价排名模式。。。他并非简朴评判对错,,,,,,而是将其置于商业生长的脉络中视察。。。这种模式,,,,,,实质是一种要害词广告拍卖,,,,,,企业通过出价争取搜索效果的优先展示位置。。。犹如古板市场的黄金摊位,,,,,,价高者得,,,,,,这是互联网时代流量变现的直接体现。。。老梁的讲述,,,,,,往往将这种商业模式与市井智慧相联系,,,,,,让人遐想到早年报纸的分类广告栏,,,,,,只不过在数字天下,,,,,,其规模和效率被无限放大。。。
〖Two〗追溯历史,,,,,,竞价排名的商业逻辑并非百度独创。。。其雏形可见于早期的门户网站,,,,,,而谷歌等国际巨头也早已接纳类似模式。。。老梁的剖析通常唬;嵋蛞桓鼋沟悖涸诿夥逊务成为主流的互联网天下,,,,,,企业必需找到可一连的盈利之道。。。搜索引擎提供了毗连信息与需求的通道,,,,,,而竞价排名则是将商业需求明确标价,,,,,,接入这条通道。。。这就像古代驿道旁的酒肆,,,,,,谁离路口更近,,,,,,谁就可能迎来更多客源,,,,,,无非今日的“路口”酿成了用户输入的几个要害词。。。
〖Three〗然而,,,,,,老梁也点出了其中的争议所在。。。当商业信息与自然搜索效果混淆展示,,,,,,且标识不敷清晰时,,,,,,通俗用户容易爆发混淆。。。站在的恢复目的上,,,,,,重点是先稳固会见路径,,,,,,再验证搜索抓取是否重新获得准确信号。。。这引出了一个经典的市场命题:商业利益与公众责任之间的平衡。。。业界常引用“水能载舟,,,,,,亦能覆舟”的古训,,,,,,来提醒平台若太过倾向价高者,,,,,,可能损害其作为信息中介的公信力。。。这种模式在推动众多中小企业触网营销的同时,,,,,,其机制自己也一连履历着舆论的审阅与市场的磨练。。。
〖Four〗视察其演变,,,,,,竞价排名系统自身也在一直调解。。。从早期粗放的出价排名,,,,,,到厥后引入质量度等因子,,,,,,平台算法试图兼顾用户体验与广告效果。。。老梁气概的解读,,,,,,或许会将其比喻为“既要收租,,,,,,也得维护集市的人气”。。。关于宽大商家而言,,,,,,明确这套规则,,,,,,犹如明确一套新的市场规则,,,,,,需要一连学习与顺应。。。它已然成为中文互联网生态中一个深刻的基础设施,,,,,,其运作方式深刻影响着无数企业的网络生涯状态与通俗网民的信息获取情形。。。
鞍山网站优化的战略路径与实战剖析
〖One〗在数字经济的浪潮中,,,,,,鞍山作为东北主要的工业都会,,,,,,其企业拥抱互联网的需求日益迫切。。。网站优化并非简朴的手艺调解,,,,,,而是一项系统的战略工程。。。正如《孙子兵法》所言:“上兵伐谋,,,,,,其次伐交”,,,,,,乐成的网站优化始于清晰的战略谋划。。。关于鞍山企业而言,,,,,,这意味着需要深入剖析外地工业特色与用户搜索习惯,,,,,,将钢铁、装备制造等地区优势与线上展现相连系,,,,,,从而在互联网的“战场”上谋得先机。。。
〖Two〗内容建设是网站优化的基石,,,,,,其焦点在于提供价值。。。先贤有云:“言之无文,,,,,,行而不远。。。” 网站内容若朴陋无物,,,,,,便难以吸引并留住访客。。。鞍山的企业网站应着力于创作与外地客户息息相关的、高质量的内容。。。例如,,,,,,深入先容耐火质料的生产工艺,,,,,,或剖析大型机械装备的手艺优势,,,,,,用详实、专业的文字建设起行业权威形象,,,,,,这自己即是搜索引擎所青睐的,,,,,,也是毗连潜在客户的最佳纽带。。。
〖Three〗手艺层面的优化是确保战略落地的包管。。。网站的速率、移动端适配度、代码结构等,,,,,,犹如都会的交通网络,,,,,,必需通畅高效。。。一个加载缓慢、手机浏览体验差的网站,,,,,,会连忙“劝退”用户,,,,,,这与线下门店门庭若市而内部拥堵不堪无异。。。因此,,,,,,为鞍山企业网站夯实手艺基。。。,,,,,确保其稳固、快速、易于会见,,,,,,是提升用户体验和搜索引擎评价不可或缺的一环。。。
〖Four〗最终,,,,,,一切优化事情皆指向外地化深耕与一连运营。。。昔人强调“天时、地利、人和”,,,,,,在网站优化中,,,,,,“地利”即是对外地市场的深刻洞察。。。唬F鹁⒅卫硗獾厣桃的柯肌⒒袢”就量突兰邸⒓尤肷缜呱匣ザ,,,,,能显著增强网站在鞍山地区的可信度与可见性。。。优化是一场马拉松,,,,,,而非百米冲刺,,,,,,需要凭证数据反馈一直调解战略,,,,,,方能使网站在时间长河中坚持活力与竞争力。。。
揭秘衡宇网站优化技巧,,,,,,掌握常用SEO异常唬;指匆
〖One〗衡宇网站怎么优化????主要是内容为王。。。犹如建房需打好地基,,,,,,网站必需有高质量、原创的房源信息与相关文章。。。搜索引擎青睐对用户真正有用的内容,,,,,,因此,,,,,,详细形貌房源特点、周边配套,,,,,,并按期更新市场剖析或购房指南,,,,,,能有用吸引会见并提升排名。。。切记,,,,,,朴陋的复制粘贴无法获得恒久流量。。。
〖Two〗除了内容,,,,,,手艺优化是基石。。。网站加载速率至关主要,,,,,,慢速网站会让用户迅速脱离。。。确保图片经由压缩,,,,,,代码精练,,,,,,并选择稳固的服务器。。。同时,,,,,,使网站在手机等移动装备上能流通浏览,,,,,,这不但是用户体验需求,,,,,,更是搜索引擎排名的主要因素之一。。。
〖Three〗内外链接犹如社区蹊径网络,,,,,,需全心构建。。。在文章内合理链接到站内其他相关房源或页面,,,,,,能指导用户浏览,,,,,,也利于搜索引擎抓取。。。同时,,,,,,争取从其他权威网站获得反向链接,,,,,,犹如获得邻人的推荐,,,,,,能显著增强网站在搜索引擎眼中的可信度和权威性。。。
〖Four〗用户体验是优化的最终落脚点。。。清晰的导航、直观的搜索筛选功效、便捷的联系方式,,,,,,每一个细节都影响用户停留时间与转化率。。。按期检查并优化这些环节,,,,,,让访客能轻松找到所需信息,,,,,,知足的用户体验会转化为更好的搜索排名与更多的营业咨询。。。
高效SEO优化必备:六款常用工具实战剖析
〖One〗在搜索引擎优化的漫长实践中,,,,,,工具的应用始终是提升效率的要害。。。正如营销专家常言,,,,,,工欲善其事,,,,,,必先利其器。。。SEO事情若仅凭履历与直觉,,,,,,往往事倍功半。。。通过系统性的工具辅助,,,,,,从业者能够将模糊的战略转化为清晰的数据洞察,,,,,,从而在竞争强烈的搜索效果中精准定位,,,,,,找到突破偏向。。。这些工具组成了现代SEO剖析的基石。。。
〖Two〗谈及要害词研究,,,,,,Semrush和Ahrefs是绕不开的行业标杆。。。Semrush以其周全的要害词数据库和竞争剖析功效著称,,,,,,能展现敌手的流量泉源与焦点词库。。。Ahrefs则以其强盛的外链剖析著名,,,,,,其Site Explorer功效让网站的后链结构一目了然。。。许多乐成的优化案例都始于使用这些工具举行深入的要害词挖掘与缺口剖析,,,,,,为内容战略涤讪坚实的数据基础。。。
〖Three〗网站自身的康健度监测同样不可或缺。。。Google Search Console是官方提供的免费焦点工具,,,,,,直接反映网站在谷歌索引中的状态,,,,,,涵盖收录、点击率及焦点网页指标。。。与之互补的,,,,,,是像Screaming Frog这样的网站爬虫工具,,,,,,它能像搜索引擎一样扫描网站,,,,,,快速找出死链、重复问题、缺失形貌等手艺性问题,,,,,,是举行深度网站审计的利器。。。
〖Four〗最后,,,,,,SEO的效果需要一连追踪与权衡。。。Google Analytics在流量剖析与用户行为洞察方面无可替换,,,,,,它能清晰展示自然搜索流量的质量与转化路径。。。而关于更普遍的排名追踪与趋势洞察,,,,,,Ubersuggest等工具提供了直观的界面与历史数据比照。。。将这些工具连系使用,,,,,,便能构建从战略制订、问题诊断到效果评估的完整优化闭环,,,,,,驱动网站 visibility 的稳步提升。。。
揭秘衡宇网站优化技巧,,,,,,掌握常用SEO问题的验证方法
〖One〗在瞬息万变的数字营销领域,,,,,,搜索引擎优化(SEO)的乐成离不开精准数据的支持。。。昔人云:“工欲善其事,,,,,,必先利其器。。。”网站排名在线优化工具正是今世SEO从业者不可或缺的“利器”。。。这类工具通过实时监控网站要害词排名、剖析竞争敌手战略、诊断网站康健度,,,,,,将海量数据转化为清晰的优化路径,,,,,,资助治理者从主观履历判断转向客观数据决议。。。
〖Two〗回首SEO生长历程,,,,,,早期优化事情近乎“瞽者摸象”,,,,,,依赖直觉与推测。。。随着手艺前进,,,,,,种种在线工具应运而生,,,,,,彻底改变了这一时势。。。它们犹如《孙子兵法》所强调的“知己知彼”,,,,,,不但让网站运营者清晰洞悉自身网站在搜索引擎中的位置与体现,,,,,,更能深入洞察行业竞争名堂,,,,,,识别流量时机与潜在威胁,,,,,,从而制订出有的放矢的优化战略。。。
〖Three〗一个高效的网站排名在线优化工具,,,,,,其焦点价值在于整合与洞察。。。它能将疏散的要害词排名数据、外链建设情形、页面收录状态以及用户体验指标(如加载速率、移动适配)聚合于统一面板。。。这种整合类似于中医的“望闻问切”,,,,,,通过对网站举行周全的“体检”,,,,,,快速定位影响排名的症结所在,,,,,,无论是手艺层面的爬虫障碍,,,,,,照旧内容层面的竞争力缺乏。。。
〖Four〗然而,,,,,,工具的价值最终取决于使用者的智慧。。。工具提供的是酷寒的数据和趋势,,,,,,而怎样解读数据、关联征象、并创立性地产出解决方案,,,,,,仍需人的判断与履历。。。这正契合治理学家彼得·德鲁克的看法:“效率是以准确的方式做事,,,,,,效能则是做准确的事。。。”优异的SEO从业者善用工具提升“效率”,,,,,,更依赖专业洞察确保“效能”,,,,,,在数据洪流中锚定准确的优化偏向,,,,,,实现网站排名的可一连提升。。。