arXiv雑要約
セキュリティ - 2026/08/04 公開
LLMチューターにおける教育的漏洩に対する監査可能なリリース制御 [cs.CR, cs.AI, cs.CL]目的:LLMチューターにおける教育的漏洩の抑制
- LLMの教育利用は,個別最適化された学習体験を提供できるため,教育分野での活用が期待されている。
- LLMが意図せず解答や重要な思考プロセスを早期に開示する「教育的漏洩」が課題となっている。
- 本研究は,教育的漏洩を抑制し,LLMチューターの安全性を高めることを目指す。
- 厳格な仲介により,Gemini 3.5の提案における3モデル多数決による教育的漏洩のフラグを181から0に削減することに成功した。
- ただし,仲介により有用性が低下し,581の応答を置き換える必要があった。
- 高確度のリリース制御は,40の未見問題クラスターと480のアタックシーケンスにおける多数決フラグを42から8に減らすことができた。
デジタルフォレンジックの利用可能性と法的手続き:ドイツ司法関係者からの示唆 [cs.CR, cs.HC]目的:デジタルフォレンジックの司法手続きにおける利用可能性と法務実務の現状
- 刑事手続きにおいてデジタル証拠の重要性が増す中で,効果的な活用が求められている。
- 技術と法律の専門家間の連携不足や,ツールの利用方法に関する課題が存在する。
- 司法関係者のニーズに応じたデジタルフォレンジックの導入と運用改善を目指す。
- 調査の結果,ワークフローへの統合改善,部門間コミュニケーションの強化,利害関係者の期待値調整の必要性が示された。
- 学際的な協力体制の構築や,証拠データへのアクセス容易性の向上,関係者への教育訓練の充実が改善策として挙げられた。
- デジタルフォレンジックの利用可能性向上には,技術面だけでなく,人的・組織面への配慮が不可欠であることが示唆された。
堅牢なウォーターマークとバックドアモデル:ステルスなバックドアによる拡散セマンティックウォーターマークの回避 [cs.CR, cs.AI, cs.CV]目的:拡散モデル生成画像に対するウォーターマーク検出パイプラインの脆弱性とその回避手法の検証
- 生成AIの普及に伴い,生成されたコンテンツの真正性確認が重要となっているため。
- セマンティックウォーターマークは頼りになるものの,その検出にニューラルネットワークが使用されている点が弱点となりうる。
- VAEエンコーダにステルスなバックドアを埋め込み,ウォーターマーク検出を回避する手法を提案し,その有効性を検証する。
- 提案手法GhostVAEは,良質な画像に対するウォーターマーク検出性能を維持しつつ(真陽性率94.4%),トリガー活性化下で高い回避成功率(94.6%)を達成した。
- 既存の17種類の防御策に対しても,入力空間,パラメータ空間,潜在空間においてステルス性が保たれていることが確認された。
- 本研究は,セマンティックウォーターマークシステムの信頼性を根本的に損ない,ニューラルネットワーク要素に対するエンドツーエンドのセキュリティ対策の必要性を示唆する。
誤った平均:思考連鎖モニタは唯一の防御線として機能しなくなる [cs.CL, cs.CR, cs.AI, cs.CL, cs.LG]目的:思考連鎖モニタの脆弱性とその対策
- 大規模言語モデルの安全性確保は重要であり,悪意のある操作を検知する仕組みが不可欠である。
- 思考連鎖モニタは,行動だけでは見つけられない不正行為を検出するが,推論部分を操作されることで回避されてしまう。
- 思考連鎖モニタが唯一の防御線となる状況下での脆弱性を明らかにし,その対策を模索する。
- 思考連鎖モニタは,推論部分のみを改ざんされた攻撃に対して,検出率が大幅に低下することが示された。
- モニタ全体の精度は,攻撃が容易に検出できる事例に偏っているため,実際には脆弱性が隠蔽されている可能性がある。
- トレースのみの防御策や,攻撃を学習したモニタでも,推論の意図を操作する攻撃を完全に防ぐことは困難である。
ドメイン分離攻撃:保護DNSと共有エッジルーティング間の検証ギャップの悪用 [cs.CR, cs.NI]目的:DNSに基づく認可の検証ギャップを利用した攻撃手法
- インターネット利用拡大に伴い,攻撃者は正規の通信に悪意のある通信を隠蔽する手法を模索している。
- 従来のCDN回避技術は,SNIの不一致やドメイン所有権の検証不足に依存し,現代のCDN環境では有効性が限定される。
- 共有IPアドレスにおけるDNSベースのアクセス制御の構造的限界を明らかにし,セキュリティリスクを評価する。
- DNSに基づく認可において,許可されたドメインから得られた権限が共有IPアドレスで再利用可能であるという検証ギャップを特定した。
- 1,069,048ドメインの測定により,CDNドメインで99.26%,非CDNドメインで92.75%の露出率が確認された。
- ドメイン分離攻撃(DDA)の有効性を示し,CDNおよび非CDN共有ホスティング環境におけるアクセス制御メカニズムの改善を促す。
コンテナ化されたワークロードの透明性とトレーサビリティサービスによるセキュリティ向上 [cs.RO, cs.CL, cs.CR]目的:コンテナイメージの検証可能な配布アーキテクチャ
- コンテナ技術は,現代のソフトウェア開発とデプロイメントにおいて不可欠な存在となっている。
- CI/CDパイプラインの脆弱性や認証情報の漏洩により,悪意のあるアーティファクトが広範囲に配布されるリスクがある。
- サプライチェーン攻撃を緩和し,コンテナ化されたワークロードのセキュリティを確保すること。
- 提案アーキテクチャは,認証されたIDに紐づいた署名鍵を生成し,改ざんが困難な透明性レジストリに記録する。
- 生成された暗号学的証明とID属性は,イメージメタデータに添付され,アドミッション時にポリシーに基づいて評価される。
- GitHub ActionsとGitLab Runnersとの統合によるPoC実装により,現実的な脅威モデル下での有効性が確認された。
SOC担当者のLLM統合,リスク,準備状況に関する視点と認識:幽霊を追いかけることから見逃し攻撃へ [cs.CE, cs.IR, cs.CR, cs.AI, cs.HC]目的:SOC担当者のLLMに対する経験に基づく認識と,LLMベースのツールをSOCワークフローに責任を持って統合するための課題と機会の特定
- サイバー攻撃の巧妙化と増加により,SOCにおけるセキュリティイベントの正確な検知と迅速な対応が不可欠となっている。
- LLMの潜在的なメリットはあるものの,実際のSOCワークフローへの適用可能性や課題が十分に解明されていない。
- LLMをSOCに効果的に導入するための具体的な要件と,人間中心の安全な運用方法を明らかにすること。
- LLMはレポート作成などの単純作業の自動化に有用と評価されているが,インシデント分析などの高度なタスクにはまだ不向きである。
- LLMの限界はモデル自体よりも,SOCの準備状況や人間の過信といった要因に起因すると認識されている。
- 競争圧力からLLMの導入意欲は高いものの,技術的な深さ,文脈の理解,組織固有の知識の不足が課題として挙げられた。
医療機器のサイバーセキュリティリスク管理をSECUMANオントロジーとシェイプで支援 [cs.CR, cs.AI]目的:医療機器のサイバーセキュリティリスク管理文書の表現と分析
- 医療機器のネットワーク接続が進み,サイバーセキュリティリスクが患者安全に直接影響する可能性が高まっている。
- リスク管理文書が半構造化された自然言語テキストで保持されることが多く,一貫性の検証や再利用が困難である。
- サイバーセキュリティリスク管理文書の自動検証とトレーサビリティを向上させることを目指す。
- SECUMANオントロジーは,セキュリティリスクのコンテキスト,評価,対策,残余リスク評価をモデル化するためのOWLベースの語彙を提供する。
- SHACL制約を用いて文書構造の完全性と意図されたモデルへの適合性を検証する。
- VDE Spec 90025およびRISKMANオントロジーとの整合性を保ちつつ,脅威シナリオなどのサイバーセキュリティ関連概念を拡張している。
マルチエージェントLLMパイプラインにおける敵対的攻撃:エージェントAIアーキテクチャの構造的脆弱性の解明 [cs.CR, cs.AI, cs.MA]目的:マルチエージェントLLMパイプラインの構造的脆弱性
- LLMを活用した複雑なタスク解決において,マルチエージェントシステムは不可欠な存在となっている。
- エージェント間でのデータの受け渡しに境界検証が欠如しており,セキュリティ上の脆弱性が存在する。
- エージェント間の信頼関係に起因する構造的な攻撃対象領域を特定し,対策を提示すること。
- 敵対的なコンテンツがパイプライン全体に伝播する脆弱性が確認された。
- 攻撃の成功はモデルの能力よりもパイプラインの構造に依存することが示された。
- パイプラインレベルでの防御策の必要性が示唆される。
プロンプトがロボットを制御するとき:マルチエージェントロボットシステムにおけるプロンプトインジェクション攻撃 [cs.RO, cs.AI, cs.CR, cs.MA]目的:マルチエージェントロボットシステムにおけるプロンプトインジェクション攻撃の評価
- 近年,ロボットの自律性が高まり,LLMとの連携が進んでいるため,セキュリティ上の脆弱性評価が不可欠である。
- LLMを搭載したロボットシステムは,プロンプトインジェクション攻撃に対して脆弱であり,安全性への懸念がある。
- マルチエージェント環境におけるプロンプトインジェクション攻撃の伝播と影響を明らかにすること。
- 実験の結果,プロンプトインジェクション攻撃は,タスク完了率の低下と敵対的な行動を引き起こすことが示された。
- 攻撃は,共有されるプロンプト構造を通じてエージェント間で伝播し,その影響はプロンプト構成と対象エージェントによって異なる。
- アーキテクチャの変更がLLMへのクエリに影響を与え,攻撃の成功率に変化をもたらすことが明らかになった。
不可逆的状態遷移をオーケストレーションするエージェントのための安全性不変式:公開台帳で評価された四次元形式 [cs.RO, cs.CL, cs.CR]目的:不可逆的状態遷移を伴う外部システムへのエージェントの作用における安全性保証の形式化と検証
- 自律エージェントは外部システムに不可逆的な影響を与えることが増えており,その安全性確保が重要である。
- 既存のフレームワークはタスクの成功率最適化に偏っており,不可逆的な副作用の安全性には十分な注意が払われていない。
- 公開台帳における価値移動を形式化し,計画者の誤りや再試行を含むフォールトモデル下での安全性不変式を導出する。
- 形式化された四次元空間を用いて,セッションの実現された効果が,ユーザーに提示された遷移と正確に一致する(または何も変化しない)ことを保証する「実行忠実性」を証明した。
- 安全性不変式は経験から列挙するのではなく,忠実性の条件から導出され,7つの不変式が保証を充足する。
- 実験では,制御された環境下で,提案手法は単純なReActベースラインよりもスタックのパス率を約74パーセントポイント向上させたが,書き込みに慎重なモデルではわずか3パーセントポイントの改善にとどまった。
AIエージェントの証拠に対するハードウェアに基づく認証:IETF RATSと行動証拠パッケージの連携 [cs.CR]目的:AIエージェントの行動記録とハードウェアの信頼性を結びつけた認証システム
- AIの利用拡大に伴い,AIの行動の透明性と信頼性の確保が重要となっている。
- ソフトウェアのみによる証拠は改ざんの可能性があり,信頼性に限界がある。
- ハードウェアの信頼性を活用し,AIエージェントの行動証拠の真正性をより強固に担保する。
- IETF RATSと行動証拠パッケージを組み合わせることで,ハードウェアを信頼の根幹とするAIエージェントの認証が可能になった。
- エミュレートされたハードウェア環境での実験により,提案システムの実現可能性が確認された。
- プラットフォームの状態を測定し,改ざん検出や時間経過による無効化を適切に行えることが示された。
XR-PRISM:ヘルスケアにおける拡張現実のプライバシーおよびリスク影響スコアリング指標 [cs.CR, cs.HC]目的:ヘルスケアにおける拡張現実のプライバシーとリスクの影響度を定量的に評価するための指標
- ヘルスケア分野において,没入型トレーニングや遠隔診療など,拡張現実技術の活用が拡大している。
- 拡張現実技術の高度なセンシング能力と複雑なデータパイプラインは,セキュリティとプライバシーのリスクをもたらす。
- 既存のリスク評価手法が統一されておらず,優先順位付けが困難であるという課題を解決する。
- 本研究では,拡張現実のセキュリティとプライバシーに関する65件の研究を分析し,4層の脅威分類体系を構築した。
- XR-PRISMは,脅威の可能性,システム脆弱性,攻撃対象領域,安全性,プライバシーへの影響,および管理有効性を統合した指標である。
- 分析の結果,70%以上の対策に標準化されたリスク評価がなく,攻撃の15%未満が高度な専門知識を要することが示された。
医療IoT環境における侵入検知のための説明可能なハイブリッド特徴選択 [cs.CR, cs.LG]目的:医療IoT環境における侵入検知のための特徴選択手法
- 医療機器の増加に伴い,セキュリティリスクも増大しており,対策が急務である。
- IoTデバイスはリソースが限られており,複雑なセキュリティ対策の導入が困難である。
- 限られたリソースで高精度かつ説明可能な侵入検知システムの実現を目指す。
- ピアソンの相関フィルタとSHAP値に基づくハイブリッド手法により,特徴量を大幅に削減した。
- CIC-IoMT 2024およびCIC-IDS 2017データセットにおいて,精度とF1スコアを維持しつつ,特徴量を最大88%削減した。
- 本手法は,リソース制約のある医療ネットワークへの展開に適した実用的な侵入検知器となる可能性がある。
連合学習における類似度重み集約と全体的差分プライバシーによる脳病変セグメンテーション [cs.AI, cs.CR, cs.CV]目的:脳病変セグメンテーションのための連合学習フレームワークの開発
- 医療画像診断において,複数施設が協力してモデルを学習することで,より高精度な診断が可能となる。
- 各施設のデータ分布の不均一性や,モデル更新を通じた情報漏洩のリスクが課題となっている。
- データ共有を伴わない,プライバシー保護された連合学習システムの実現を目指す。
- 提案手法DP-SimAggは,類似度に基づく重み付け集約とサーバー側の差分プライバシーメカニズムを統合する。
- 厳格なプライバシー予算下(epsilon = 1)においても,競争力のあるセグメンテーション性能を維持した。
- プライバシー予算を緩和した場合(epsilon = 10),非プライベートなベースラインに匹敵する性能が得られた。
知っていると仮定して:エージェント型AIを用いたフローポリシーの認識意味論の修正 [cs.AI, cs.CR, cs.LO, cs.PL]目的:フローポリシーの認識意味論の修正
- 情報セキュリティにおいて,プログラム内の情報フロー制御は重要な課題である。
- 情報フローの許可範囲を厳密に定義することは難しく,選択的な情報ダウングレードが問題となる。
- 既存の認識論理に基づいたフレームワークの不備を修正し,より堅牢な基盤を提供する。
- 本研究では,エージェント型AIの支援を受けて,Rocq証明支援システムを用いて修正された形式化を機械的に検証した。
- 修正されたフレームワークは,様々なポリシー仕様スタイルを比較し,既存の技術を活用した強制を可能にする簡潔さと汎用性を持つ。
- CSF 2018で発表された先行研究の形式化の曖昧さを解消し,より明確な基盤を確立した。
銀行セクターにおけるNIDSデータセットのMITRE ATT&CKテクニック網羅性を評価するマルチLLMコンセンサスフレームワーク [cs.AR, cs.CR]目的:銀行セクター特有の攻撃テクニックに対するNIDSベンチマークデータセットの網羅性評価
- グローバルな銀行ネットワークは重要インフラであり,高度な持続的脅威からの保護が不可欠である。
- 標準的なベンチマークで高い精度を達成したNIDSモデルが,実際の銀行環境で効果を発揮できない場合がある。
- 銀行セクター特有の攻撃パターンを考慮したNIDS評価方法論を確立し,データセットの網羅性を分析する。
- マルチLLMコンセンサスエンジンを用いて,210の銀行特有の攻撃テクニックから68のネットワーク可視化可能な行動を導出した。
- UNSW-NB15は82.2%の網羅率を達成したが,直接的なテクニックレベルの証拠は18.4%にとどまる。
- CIC-DDoS2019は主要な銀行行動に関する89.9%の盲点を示し,銀行ネイティブなデータセットの必要性が示唆された。
医療機関に対するサイバー脅威10年:実証的分析,証拠に基づく優先順位付け,およびAI脅威モデル [cs.NI, cs.DC, cs.CR]目的:医療機関を標的としたサイバー脅威の経年変化の実証的分析
- 医療機関は患者情報を取り扱うため,サイバー攻撃による被害は重大であり,情報セキュリティの確保が不可欠である。
- サイバー脅威は常に進化しており,過去の脅威情報だけでは最新の攻撃に対処できないという課題がある。
- 過去の脅威データを分析し,優先的に対策を講じるべき脅威を特定すること。
- 2017年から2024年までの医療機関を標的とした1,214件の脅威記録を分析した結果,攻撃者の手口がより隠蔽性の高い戦術へと変化していることが示された。
- 防御回避は一貫して最も利用された戦術であり,一方,システムへの侵入維持や初期アクセスは減少傾向にあることが明らかになった。
- 既存の検出ガイダンスは攻撃者の注力領域と乖離しており,対策が不十分な技術に攻撃が集中していることが示唆された。
オープンデジタルツインエコシステムにおける検証可能なAIエージェントのためのニューロシンボリック参加ガバナンス [cs.CY, cs.CR, cs.AI, cs.MA]目的:検証可能なAIエージェントのためのニューロシンボリック分散ガバナンスフレームワーク
- デジタルツインは,現実世界の複雑なシステムを理解・管理するための重要な技術として注目されている。
- 分散環境におけるAIエージェントのアイデンティティ,能力,ポリシー遵守の検証が課題となっている。
- 信頼性の高い人間とAIの協調を実現し,意味のある人間による監督を可能にすること。
- 本研究では,AIエージェントを多層セマンティックプロファイルで表現し,確率的ニューラル推論と決定論的機関ガバナンスを統合するフレームワークを提案した。
- 組織機関が発行する資格情報は,ブロックチェーンベースのスマートコントラクトによって検証され,機密データを保護しつつ,監査可能な参加を実現する。
- 臨床,デジタルツイン,ウェアラブルプロバイダーエージェントによるプロトタイプ実験により,不正な相互作用の防止と機関ポリシーの実施が確認された。
NoisePQC++:NIST準拠PQCおよびハイブリッドPQC実装によるNoiseプロトコルの統合 [cs.CR, cs.NI, quant-ph]目的:量子コンピュータに対する耐性強化
- 古典的な公開鍵暗号の脆弱性が増大しており,量子コンピュータ時代に備えた安全な通信手段が不可欠である。
- 広く利用されているNoiseプロトコルは,量子コンピュータに脆弱なECDHに依存している。
- NIST標準化アルゴリズムを用いたPQCおよびハイブリッド鍵交換をNoiseプロトコルに統合し,安全性を向上させる。
- NoisePQC++は,57種類の古典的なハンドシェイクパターンと13種類のPQCハンドシェイク,およびそれらのハイブリッドバリアントをサポートする。
- 通常のネットワーク環境下ではオーバーヘッドが最小限に抑えられ,悪条件下でも許容範囲内である。
- NIST標準化されたPQCおよびハイブリッドNoiseハンドシェイクの実用性が示され,将来の展開に向けた基盤を提供する。
構文が見えないもの:動的構文不変原理と同一の隠れた仮定のいくつかの事例,そして矛盾 [cs.CR, cs.LO]目的:静的に受け入れられた結果に暗黙裡に仮定されているものを変数化し,それを削除した場合の結果を証明する方法
- 形式言語理論は,計算可能性や複雑性の理解に不可欠であり,様々な分野に応用される。
- 従来の理論では,暗黙的な仮定を見落とすことがあり,それが理論の限界となりうる。
- この研究は,暗黙的な仮定を明確にし,それらを削除することで,理論の適用範囲を広げることを目指す。
- 動的構文不変原理により,時間の経過とともに変化するシステムにおいても,静的なアクセス不能の結果が維持されることが示された。
- この手法は,暗号化,特殊相対性理論,物理法則の形式的理論,計算可能な出力など,多様な分野で有効であることが確認された。
- SAT問題への適用により,P≠NPという矛盾が導き出され,標準的な理論から導出された。
検証済み暗号ライブラリのためのAIアプローチ [cs.CY, cs.CR, cs.AI]目的:暗号ライブラリの検証
- 暗号コードは重要な基盤であり,その正確性が不可欠である。
- 既存の形式検証手法では,実用的なライブラリ全体の検証が困難である。
- API契約から内部仕様と検証を自動合成し,実用的なライブラリの検証を実現する。
- 本研究では,AIを活用したCryptoProverを開発し,curve25519-dalekとchacha20の検証に成功した。
- API契約と信頼できるライブラリを用いることで,11.4時間,USD 466.99のコストで検証を完了した。
- CryptoProverは,仕様の弱体化や不正な公理の導入を防ぐ信頼性を重視した設計である。
レジストリ記述は不均一に陳腐化する:モデルコンテキストプロトコルにおけるドリフトの89日間の測定,そしてドリフト順位付け再監査がそれを覆い隠す理由 [cs.SE, cs.CR]目的:モデルコンテキストプロトコルのレジストリ記述の鮮度とドリフトの測定
- モデルコンテキストプロトコルは,セキュリティ監査において重要な役割を担う。
- レジストリ記述の鮮度を考慮したセキュリティ監査が不足している。
- ドリフト順位付け再監査の効果の限界と,より効果的な監査手法を提示する。
- レジストリ記述の陳腐化は不均一であり,ドリフトの大きいサーバーを再監査しても,記述レベルの発見を最新に保つことは困難である。
- 上位5%の再監査予算では,過去に変化したサーバーの約20%しか捉えられないのに対し,全体的な記述ドリフトでは約27%を捉えることができる。
- 記述のハッシュ値が変化した時点で再検証し,定期的なカタログ全体のスキャンを実施することが有効である。
AI技術的負債からエージェント的技術的負債へ:自律型AIシステムにおける根本原因と現れの体系的マッピング [cs.AI, cs.CR, cs.SE]目的:エージェント的AIシステムにおける技術的負債の根本原因と現れに関する体系的マッピング
- AI技術は社会実装が進んでおり,その品質確保と持続可能性が重要課題となっている。
- 従来の技術的負債のモデルは,静的なシステムを想定しており,自律型AIシステムの動的特性に対応できていない。
- 自律型AIシステム特有の技術的負債を特定し,その管理フレームワークを構築すること。
- 本研究では,従来の技術的負債をエージェント的視点から再解釈し,記憶の不整合,オーケストレーションの脆弱性などの現れを明らかにした。
- 技術的負債が,ソフトウェアだけでなく,エージェントの行動,協調メカニズム,環境との相互作用にまで及ぶことを示した。
- AIの信頼性,リスク,セキュリティ管理(AI TRiSM)への影響を分析し,持続可能性における技術的負債への示唆を得た。
隠されたものを反転させる:協調的LVLM推論におけるマルチモーダルプライバシー漏洩の解明 [eess.SY, cs.SY, cs.CR]目的:協調的LVLM推論における隠れ状態からのプライバシー漏洩の可能性
- 大規模言語モデルと画像処理の融合が進み,プライバシー保護が重要課題となっている。
- 協調推論では,中間隠れ状態の送信がプライバシーリスクとなりうるが,その程度は不明確である。
- 深層LVLMの隠れ状態にプライバシー情報が残存するかどうかを検証し,漏洩リスクを特定する。
- 理論的解析により,ある条件下で隠れ状態からプライバシーに関わる視覚的意味が復元可能であることが示された。
- 提案手法RASRは,既存手法と比較して画像再構成MSEを約50%削減し,テキスト復元精度99%を達成した。
- これらの結果は,深層LVLMの隠れ状態からもプライバシー情報が漏洩するリスクがあることを示している。
CallScreenBench:電話秘書の役割を果たすオンデバイスモデルのベンチマーク [cs.CR, cs.AI]目的:オンデバイスモデルの電話秘書としての性能評価
- スマートフォン上で動作するAIモデルの活用が広がり,新たな応用可能性が模索されている。
- 既存のベンチマークは協調的なユーザーを想定しており,敵対的な状況下での評価が不足している。
- 電話秘書としてのAIモデルの性能を,人間の判断に近い形で評価する手法の確立を目指す。
- CallScreenBenchは,電話秘書としての性能を5つの側面から評価する。
- モデルの能力が向上するにつれて品質は向上するが,通話の取捨選択能力は必ずしも向上しないことが示された。
- 単純な応答や通話切断でも高い評価を得られる場合があり,絶対的な性能指標の設定は困難であることが示唆された。
デコイ画像がキャプション媒介防御によるエンコード型脱獄攻撃に対する効果を増強する [cs.CR, cs.AI]目的:ビジョン言語モデルに対するエンコード型脱獄攻撃に対する防御における,デコイ画像の利用効果の検証
- ビジョン言語モデルは高度な能力を持つ一方,悪意のある入力に対する脆弱性が課題となっている。
- エンコード型脱獄攻撃は,既存の防御機構を回避する可能性があり,その対策が求められている。
- デコイ画像を用いることで,エンコード型脱獄攻撃に対する防御効果を高める可能性を示す。
- デコイ画像とエンコード型脱獄プロンプトを組み合わせることで,攻撃成功率を大幅に低下させることが確認された。
- キャプション媒介型防御において,内容のないデコイ画像を追加することで,攻撃成功率が最大73%低下した。
- 軽量なエンコード入力検出器でデコイ画像の付与を制御することで,誤検知率の上昇を抑えつつ,防御効果を維持できる。
多岐にわたるLLM脱獄の意図志向型体系化 [cs.CR]目的:多岐にわたるLLM脱獄における攻撃者の意図構造
- LLMは対話形式で利用が増加しており,その安全性確保は重要である。
- 単発のプロンプトでは検知可能な脱獄攻撃が,複数ターンに渡ることで回避される。
- 複数ターンにわたる脱獄攻撃の意図構造を体系化し,効果的な防御策を検討する。
- 複数ターンの脱獄攻撃は,意図の組織化によって効果が高まることが示された。
- 意図の組織化方法が,検知可能なレベルをターン単位からセッション単位,さらにはクロスセッション単位へと押し上げる。
- ターンごとの安全性対策は不十分であり,意図構造に合わせた評価プロトコルが必要である。
プライバシー保護クラウド・エッジ・エンド協調のための遅延最適適応分割推論 [cs.CR, cs.DC]目的:プライバシー保護クラウド・エッジ・エンド協調における遅延最適化された推論フレームワーク
- IoTデバイスの普及に伴い,プライバシーを保護した推論の需要が高まっている。
- IoTデバイスの計算資源の制約により,深層学習モデルをローカルで実行することが困難である。
- クラウド,エッジ,エンドデバイス間の効率的な連携による高速かつ安全な推論を実現すること。
- 提案手法は,フルクラウドFHEと比較して約12.9倍,ブロックレベルの代替手法と比較して3.9倍の高速化を達成した。
- CIFAR-10では,償却遅延がサンプルあたり1033.279秒,PathMNISTでは1023.429秒であった。
- 畳み込みレベルの協調スキームは,プレーンテキストモデルの精度を維持しつつ,高速化を実現する。
プライバシー保護ベクトル検索のための統一的なベンチマーク [cs.CR, cs.DB, cs.PF]目的:プライバシー保護ベクトル検索方式の比較評価
- ベクトル検索は,セマンティック検索,レコメンデーションシステム等の基盤技術であり,重要性が高い。
- 既存研究は評価環境が異なり,どの方式が最適か判断が困難である。
- 統一的な評価基盤を構築し,各方式の性能とプライバシー保護レベルを比較する。
- SAPはPlaintextと同等の性能を発揮し,EMVPはCPU環境で4倍の性能低下を伴うが,暗号的識別可能性を提供する。
- BNTMは悪意のあるサーバーに対する検証機能を追加するが,レイテンシが更に22倍増加する。
- GPUアクセラレーションはPlaintextとSAPに有効だが,EMVPやBNTMには効果が薄い。
格子ベース分散型連合学習における評判駆動協力:進化ゲーム理論による考察 [cs.AI, cs.CR, cs.DC, cs.GT, math.DS]目的:分散型連合学習における協力行動のメカニズム解明と性能向上
- プライバシー保護と機械学習の融合が求められる中,分散型連合学習は重要な技術である。
- 中央管理主体不在下では,悪意ある参加者によるフリーライド問題が発生しやすい。
- 有限合理性を持つエージェント間の戦略進化を分析し,協調性を高めることを目指す。
- 提案手法は,平均精度を約70%から82%に向上させることに成功した。
- 協調頻度をベースラインの5%以下からほぼ100%に引き上げ,システム安定性を高めた。
- 精度の分散を0.40から0.002に大幅に低下させ,収束を加速させた。
狼少年の叫び:マルチモーダルガードレイルにおける安全な入力の誤分類 [eess.SY, cs.SY, cs.CR]目的:マルチモーダルガードモデルにおける誤検出の脆弱性
- 画像と言語を扱うシステムにおいて,安全性を確保する上でガードモデルは不可欠である。
- 既存研究は主に誤検出の回避に注力しており,誤って安全でないと判断する問題は未解明である。
- 安全な入力を誤って安全でないと判断させ,可用性を低下させる攻撃手法を明らかにする。
- 敵対的摂動を利用した「Unsafe Induction Attacks」により,既存のガードモデルに高い確率で誤検出を誘発できることが示された。
- 提案手法「Unsafe Semantic Distillation」は,既存手法と比較して攻撃成功率が大幅に向上し,その脆弱性を浮き彫りにした。
- これにより,展開された安全性フィルタの可用性に関する新たな問題点が明らかになった。
AdaptoNet:電力網におけるサイバー物理攻撃検知のためのモジュール型基礎適応ニューラルネットワーク [cs.CR]目的:電力網におけるサイバー物理攻撃検知のための手法
- 電力網は社会基盤であり,安定稼働は不可欠である。サイバー攻撃による物理的な破壊は甚大な被害をもたらす。
- データ改ざんや遮断攻撃は,既存のデータ駆動型検知手法の性能を著しく低下させるという課題がある。
- 測定データが利用できない状況下でも,高い検知性能を維持できるロバストな手法を開発することが目的である。
- AdaptoNetは,完全なデータで訓練された基礎モジュールと,測定データの利用可能性に応じて学習する適応モジュールを組み合わせる。
- AdaptoNetは,測定データの遮断下でF1スコアを12\%以下から81\%以上に回復させ,従来のデータ駆動型手法の脆弱性を克服した。
- 実験結果から,AdaptoNetは完全な測定データに近い性能(89\%-99\%)に迫る性能を示すことが確認された。
形式モニタが失敗する理由:LTLベースLLMエージェントの安全性に対する攻撃分布エントロピーのカバー範囲上限 [cs.CR, cs.AI, cs.LG]目的:LLMエージェントの安全性確保における攻撃分布エントロピーと形式モニタのカバー範囲の関係性
- LLMエージェントの安全性は重要であり,誤ったツール呼び出しを防ぐ必要がある。
- 既存の形式モニタは,モデル構造によってカバー範囲に大きなばらつきが見られる。
- 攻撃分布のエントロピーを指標として,モニタのカバー範囲を事前に予測すること。
- 攻撃分布のエントロピーが高い場合,固定不変集合によるカバー範囲は制限されることが証明された。
- GPT系やDeepSeekは攻撃が集中しており(エントロピーが低い),高いカバー範囲が実現されている。
- Gemini系は攻撃が分散しており(エントロピーが高い),カバー範囲は低いままである。
ピボット:イソジェニー群作用に基づくプロアクティブかつ検証可能な閾値オブリビウス擬似乱数関数 [cs.CR]目的:プロアクティブかつ検証可能な閾値オブリビウス擬似乱数関数(VOPRF)のフレームワークの提案
- プライバシー保護技術の重要性が増しており,特に分散環境での安全な計算が求められている。
- 既存のイソジェニーベースの閾値OPRFは,静的な腐敗モデルに限定されており,長期運用におけるセキュリティが課題である。
- サーバーのシェア更新を定期的に行い,長期にわたるセキュリティリスクに対処し,機動的な攻撃者への耐性を高める。
- PIVOTは,イソジェニー群作用に基づき,サーバーのシェアを定期的に更新することで,長期的なセキュリティを確保する。
- このフレームワークは,秘密分散,加法的に準同型な係数コミットメント,逐次的なラグランジュ重み付き群作用を組み合わせている。
- 分散鍵生成,閾値評価,プロアクティブな更新,委員会再共有の正当性が証明され,セキュリティ分析も行われた。
単一の失敗ニューロンなし:ホワイトボックス攻撃に対する分散型安全アライメント [cs.AI, cs.CR]目的:分散型安全アライメント
- 大規模言語モデルの安全性確保は重要であり,悪意のある攻撃から保護する必要がある。
- 既存手法は少数のニューロンに依存し,単一障害点となりやすい。
- 安全機能を複数のニューロンに分散させ,単一障害点をなくす。
- 分散型安全アライメント(DSA)は,ホワイトボックス攻撃に対する安全性を大幅に向上させる。
- DSAは,モデルの一般的な言語およびマルチモーダル性能を維持しながら安全性を確保する。
- DSAは,ダウンプロジェクション層への介入と活性化の組み合わせにより,安全ニューロンの冗長化を実現する。
Provenanceに基づく侵入検知におけるベンチマークと評価プロトコルの結論への影響 [cs.CR, cs.LG]目的:Provenanceに基づく侵入検知システムのベンチマークと評価プロトコルが結論に与える影響の調査
- サイバーセキュリティの脅威は高度化しており,侵入検知システムの性能向上は不可欠である。
- 既存の侵入検知システムの評価は,ベンチマークや評価プロトコルに依存し,公平な比較が困難である。
- ベンチマークと評価プロトコルが,侵入検知システムの性能評価に及ぼす影響を明らかにすること。
- 代表的なProvenanceに基づく侵入検知システムを再評価した結果,ベンチマークの選択と評価プロトコルによって結論が大きく左右されることがわかった。
- 警告の成功率と調査の有用性は乖離することがあり,システムによっては攻撃を検知するものの,フォレンジック調査に必要な情報を提供できていない場合がある。
- 訓練データ由来の実行ファイル名とパスに基づく単純な許可リストが,主要な評価指標において選択された学習ベースラインと同等またはそれ以上の性能を示すことが示唆された。
SP2UBI:安全かつプライバシー保護された使用状況に応じた自動車保険 [cs.NI, cs.SY, eess.SY, cs.CR]目的:使用状況に応じた自動車保険における安全性とプライバシー保護
- 自動車保険は,運転者の年齢や事故歴といった静的なパラメータから,運転行動に基づく保険料設定へと移行しつつある。
- 詳細なテレマティクスデータの分析はプライバシー侵害の懸念があり,既存のシステムではデータ漏洩のリスクが存在する。
- SP2UBIは,データ漏洩を防ぎ,センサーの異常による不正を検知しながら,プライバシーを保護することを目指す。
- SP2UBIは,詳細な移動経路を再構築できない粗粒度の統計データのみを収集することで,相互の機密性を保証する。
- Torus完全準同型暗号方式を用いることで,暗号化されたデータ上で直接計算を行い,保険会社は機密情報を一切アクセスせずにリスクを評価する。
- 統合センシング通信(ISAC)技術による速度検証システムを組み込むことで,センサーレベルの改ざんからデータを保護し,不正を検知する。
エージェントAIの安全性確保:個別行動チェックから行動軌跡保証へ [eess.SY, cs.SY, cs.AI, cs.CR, cs.MA]目的:エージェントAIの安全性確保に関する課題と対策
- AIエージェントの活用が拡大する中で,安全性確保は不可欠である。
- 個々の行動の正しさは全体の安全性とは異なり,システムレベルでの制約遵守が課題。
- AIアーキテクチャ,プロトコル,ランタイムにおける検証可能な安全性確保を目指す。
- AIエージェントの安全性は,単一の課題ではなく,エージェントスタック全体に及ぶ複雑な問題である。
- 特に,一連の許容可能な行動が,システム全体の制約に違反する可能性があるという行動封じ込めが重要課題。
- サプライチェーンの完全性,起源,説明責任,およびエンドツーエンドの可視性も,未解決の課題である。
バイラルから消失へ:ラグプル識別に関する多次元行動・契約分析 [cs.CR]目的:イーサリアムベースのラグプル詐欺の検出
- ブロックチェーンとDeFi市場の発展に伴い,投資家保護が重要となっている。
- ラグプル詐欺は巧妙化しており,従来の検出手法では対応が困難である。
- 多次元的な特徴量と機械学習モデルによる早期検出システムの構築を目指す。
- 本研究では,悪意のあるスマートコントラクト設計,オンチェーン取引の異常,流動性操作,ソーシャルメディアの開示といった多次元的な特徴量を構築した。
- MLPを基盤としたリスク検出モデルは,SMOTEオーバーサンプリングとFocal Lossを組み合わせ,サンプルアンバランスに対応し,高い精度を実現した。
- テストセットにおいて,精度0.927,F1スコア0.787,AUC-ROC 0.952を達成し,既存手法を上回る性能を示した。
変異による回避:知識駆動型マルチエージェントオーケストレーションによる自律的なエンドポイント回避 [cs.CR, cs.OS]目的:エンドポイント検知・対応(EDR)システムの耐性を評価するための自動化されたフレームワーク
- サイバー攻撃は巧妙化の一途を辿っており,エンドポイントセキュリティの重要性は増している。
- EDR回避技術は公開されているものの,実際の商用EDRシステムに対する有効性は不明である。
- 公開されているセキュリティ知識を活用し,EDRシステムの脆弱性を継続的に自動評価すること。
- AutoBypassは,対象となる7つの商用エンドポイントセキュリティプラットフォーム全てを回避することに成功した。
- Windows Defenderに対する回避率は90%,Trend Micro AVに対する回避率は86.7%に達した。
- 知識ベースを用いることで,オープンウェイトモデルの成功率が大幅に向上し,大規模なプロプライエタリモデルに匹敵する性能を示した。
マルウェア予測のための機械学習アルゴリズムの性能分析 [cs.CR]目的:マルウェア予測のための機械学習アルゴリズムの性能評価
- 現代のコンピューティングシステムに対するマルウェアの脅威は深刻であり,その検出は重要な課題である。
- 従来のシグネチャベースのアンチウイルスソフトは,新種のマルウェアに対応できないという課題がある。
- 機械学習を用いることで,未知のマルウェアを高精度に検出することを可能とする。
- 実験の結果,XGBoostが最も高い性能を示し,98.62%の精度を達成した。
- ANN,SVM,Extra Trees Classifierなどの他のモデルと比較して,XGBoostは優れていた。
- Flaskフレームワークを用いたリアルタイムのクライアントサーバ型マルウェア検知システムも開発された。
MNC:プライベートLLMエージェント通信のための範囲限定セマンティック脱分類 [cs.CR, cs.AI]目的:LLMエージェント間通信におけるプライバシー保護のためのセマンティック脱分類プロトコル
- LLMエージェントシステムは高度な自律性を持つため,情報漏洩のリスクが伴う。
- 既存のプライバシー保護手法は表面的な対策に留まり,適切な情報開示の範囲を特定できない。
- 必要最小限の情報を開示し,その利用範囲を厳密に制御することで,プライバシーを保護する。
- MNCは,タスク遂行に必要な情報のみを選択的に開示するセマンティック脱分類プロトコルである。
- MNCは,受信者,目的,転送,有効期限,ログ,メモリの範囲を明示的に定義し,それを強制する参照モニターを備えている。
- 実験により,MNCは権限のある情報伝達を維持しつつ,不正な転送,記録,長期保存,検索を効果的に阻止することが示された。
単独では無害,結合すれば有害:自己進化型LLMエージェントにおける経験の構成の悪用 [cs.CR]目的:自己進化型LLMエージェントにおける経験構成による新たな安全リスク
- LLMエージェントの能力向上には継続的な学習が不可欠であり,経験の活用は重要なアプローチである。
- 単独では無害な経験の累積が,エージェントの安全性を損なう可能性が指摘されている。
- 経験を通じて安全要件を弱体化させる攻撃手法を開発し,その脆弱性を明らかにすること。
- EvoBreakは,個別に無害な段階的タスクと誘導された経験を利用し,既存の手法よりも高い攻撃成功率を示す。
- BreakGymは,安全性が重要なターゲットを効率的に生成し,攻撃手法の訓練を支援する。
- 本研究は,自己進化型エージェントにおける経験の構成が攻撃対象となる表面であることを明らかにした。
EntailLLM: 論理プログラミングによるドメイン知識を用いたLLM生成の脆弱性発見経路の検証 [cs.CR, cs.AI, cs.LO, cs.SE]目的:LLM生成の脆弱性発見経路の妥当性検証
- ソフトウェアの安全性確保は重要であり,医療機器など安全性が求められる分野では特に不可欠である。
- LLMは知識に反する推論を行う可能性があり,その信頼性が課題となっていた。
- LLMの推論経路をドメイン知識と照合し,その妥当性を検証することで信頼性を向上させる。
- EntailLLMは,LLMが提案する解析経路を,バイナリの関数呼び出しグラフとドメイン知識グラフを用いて検証する。
- 検証の結果,ドメイン知識を用いることで,検証成功率が78%から98%に向上した。
- 実医療機器バイナリにおいても98%の検証成功率を達成し,LLMの出力に対する論理的な検証が可能となった。
オーディオ深偽検出のための多重バックボーン自己教師あり学習アンサンブルと生成・検出の非対称性に関するクロス・トラック分析 [cs.SD, cs.CR]目的:オーディオ深偽検出と生成タスクにおける性能向上
- 近年,AI技術の発展により,音声データの偽造が容易になり,社会的な問題となっている。
- 既存の深偽検出システムは,巧妙に生成された深偽音声に対して十分な堅牢性を有していない。
- 多重バックボーンによる自己教師あり学習アンサンブルが,深偽検出の精度向上に貢献する。
- ImageCLEF 2026のオーディオ深偽検出タスクにおいて,提案手法は0.9522という高いスコアを達成した。
- 生成タスクにおいても,F5-TTS v1をベースとしたシステムが,語彙誤り率4.99%,文字誤り率2.07%で1位となった。
- 生成側と検出側で非対称性が認められ,生成側の回避能力と検出側の識別能力の差が示唆された。
GalSAS-SDR-SIM:ガリレオ信号認証サービスのエンドツーエンドシミュレーションプラットフォーム [cs.CR]目的:ガリレオ信号認証サービス検証のためのシミュレーションプラットフォーム
- 測位衛星システムは,その信頼性が現代社会において不可欠であり,その安全性の向上が重要視されている。
- 偽装信号攻撃に対する脆弱性が存在し,認証技術による対策が急務となっている。
- ガリレオ信号認証サービスの検証を効率化し,受信機開発と研究を支援することを目的とする。
- GalSAS-SDR-SIMは,E6帯のコード暗号化とOSNMAの鍵開示プロセスを組み合わせ,ガリレオSASのワークフローをエミュレートする。
- プラットフォームは,異なる計算能力を持つ受信機に対応するため,暗号化パラメータの柔軟な設定を可能にする。
- ナビゲーションメッセージと拡散コードの同時検証,および異なるSAS設定における認証性能と計算コストの評価が確認された。
ブロック時間分布の混合モデルによる高性能BFTコンセンサスの診断 [cs.DC, cs.CE, cs.CR, cs.PF]目的:高性能BFTコンセンサスの診断手法
- 高性能ブロックチェーンは,スケーラビリティが重要であり,その性能評価手法が求められている。
- ブロック時間分布は複雑な挙動を示すことが多く,ボトルネック特定が困難である。
- ブロック時間分布のモデリングにより,コンセンサスの性能特性を把握し,改善につなげる。
- ブロック時間の分布を混合モデルで捉え,ネットワーク環境の変化を識別した。
- Hyperliquidは一峰性の分布を示し,均質なバリデーター配置が示唆された。
- Aptosは多峰性の構造を示し,コンセンサスアップデートによる変化が確認された。
D-MUTRA:マルチエージェントシステムのためのDLTベースの相互リモートアテステーション [cs.CR]目的:マルチエージェントシステムにおける相互信頼の確立と維持
- 重要インフラやロボット制御など,複雑なタスクを担うシステムにおいて,エージェント間の信頼性は不可欠である。
- 既存のリモートアテステーションは,起動時のみの検証や集中管理型,不透明性といった課題を抱えている。
- 本研究は,分散型台帳技術を用いて,エージェントが相互にランタイムの完全性を検証する仕組みを提案する。
- D-MUTRAは,ソフトウェアのみで実装され,エージェントがプロ―バ―としてもバリダーとしても機能する。
- 実験の結果,D-MUTRAは継続的なアテステーション,悪意のある変更の検出,大規模な展開へのスケーラビリティを示した。
- 保護されたアプリケーションへのオーバーヘッドは無視できる程度であった。
コールグラフを用いた事前学習:バイナリ解析タスクがコンテキストから利益を得る場合 [cs.SE, cs.CR, cs.LG]目的:バイナリ関数埋め込みモデルの性能向上
- バイナリコードの解析は,セキュリティやリバースエンジニアリングにおいて不可欠である。
- 既存の関数埋め込みモデルは,コンテキスト情報の活用が十分でなかった。
- コールグラフを利用することで,埋め込みの汎化性能とロバスト性を高める。
- コールグラフの統合は,バイナリコード類似度検出の改善に必ずしも繋がらないことが示された。
- 意味的な類似度タスクの最適化は,構文的なタスクの性能低下と相関関係にあることが確認された。
- コールグラフに基づく強化は,初期モデルが苦戦するシナリオにおいて,埋め込みのロバスト性を大幅に向上させる。
- 1
- 2
