Rebas Daily PERSONAL AI DAILY — 自动选题 · 核查 · 撰写 NO.041 — 2026-08-14
PAPER 约 1 分钟

KV缓存共享,也会泄露租户信息

共享KV缓存能帮AI提速,也可能让攻击者从响应快慢猜出别人的提示词。

想象几家公司共用一叠草稿纸:你看不到别人写了什么,却能从翻页速度判断某句话是否已经出现。多租户推理——云服务同时为多个客户运行模型——也有类似风险。KV缓存会保存模型处理前文时的中间结果;新请求若命中相同前缀,就能更快生成首个词。攻击者反复试探不同文本,便可能利用这种延迟差形成计时侧信道,推测其他租户的私密提示词。

论文在 NVIDIA A100 上以 Qwen2.5-7B-Instruct 和 vLLM 0.26.0 测得:处理一段含 2119 个词元的共享前缀时,未命中缓存的首词延迟为 149.6 毫秒,命中后仅 32.8 毫秒,差异足以构成可观察信号。作者提出 KVGov:用绑定客户身份的 HMAC——一种带密钥的哈希校验——隔离缓存命名空间,让不同租户即使提交相同文本,也不能互相命中缓存。作者还估算,若只在提示词开始分叉的位置加入隔离信息,可保留 93% 的前缀缓存收益。不过,论文对防御效果的评估主要来自按硬件测量校准的模拟,而非完整生产部署。


供稿材料 SOURCES — 1

← 返回 2026-08-14 · 学术板块