论文

MemLeak:多租户 AI 中的跨用户语义泄漏智能体记忆

MemLeak: Cross-User Semantic Leakage in Multi-Tenant AI Agent Memory

模型评测上下文与知识记忆安全与风险评测Agent记忆

摘要

企业多租户部署中的个人 AI 智能体共享长期记忆的通用向量存储。共享嵌入空间为跨用户记忆泄漏创建了一个表面:用户的查询可以通过普通余弦相似度检索来检索语义上相邻的属于另一个用户的记忆,而无需任何利用。我们将其形式化为跨用户可接受性失败,并在稀疏 (TF-IDF) 和生产忠实 (MiniLM-L6-v2) 检索下通过六个实验以及后续消融对其进行评估。非对抗性、偶然泄漏在池化{same-team}检索下达到70--100\%;对抗性制作的记忆实现了 90--100% 的顶级 $k$ 放置,超过了基于较弱关键字的攻击者基线,在忠实生产的密集检索下得分从 $+0.416$ 提升到 $+0.511$(配置 B); 端到端响应污染在生产检索路径下达到 5.00/5,在 Claude Sonnet~4.5 下达到 4.67/5,受污染的响应通常比干净的响应得分为有用或更有用,这是根据人类判断验证的差距。在三种架构缓解措施中,只有硬检索后所有权门控能够跨两代模型一致地恢复干净基线 (1.00/5),每个查询的测量延迟开销约为 1.4~ms。

MemLeak:多租户 AI 中的跨用户语义泄漏智能体记忆的原论文方法或结果图
图 1:MemLeak 架构。 Alice 的记忆和 Bob 的查询共存于共享向量存储中; cosine top-$k$ 检索将 Alice 的记忆拉入 Bob 的上下文中,而无需进行所有权检查(红色虚线路径),从而构成跨用户可接受性失败(§3)。虚线框标记了三个缓解拦截点:M1(存储中的元数据过滤)、M2(所有权感知嵌入)和 M3(检索后所有权门控)。