论文

不需要攻击者:共享状态 LLM 代理中的无意跨用户污染

No Attacker Needed: Unintentional Cross-User Contamination in Shared-State LLM Agents

模型评测安全与风险评测

摘要

基于 LLM 的代理越来越多地在重复会话中运行,维护任务状态以确保连续性。在许多部署中,单个代理为团队或组织内的多个用户提供服务,跨用户身份重用共享知识层。这种共享持久性扩大了故障面:当代理重新应用该信息而不考虑范围时,对一个用户本地有效的信息可能会默默地降低另一用户的结果。我们将这种故障模式称为意外跨用户污染 (UCC)。与对抗性内存中毒不同,UCC 不需要攻击者;它产生于良性交互,其范围限制的工件持续存在并随后被误用。我们通过受控评估协议将 UCC 形式化,引入三种污染类型的分类法,并在两种共享状态机制中评估问题。在原始共享状态下,仅良性相互作用就会产生 57--71% 的污染率。当共享状态是会话式时,写入时清理是有效的,但当共享状态包含可执行工件时,会留下巨大的残留风险,污染通常表现为无声的错误答案。这些结果表明,共享状态代理需要文本级清理之外的工件级防御,以防止无提示的跨用户故障。