网易首页 > 网易号 > 正文 申请入驻

第一名方案公开,代码智能体安全竞赛,普渡大学90%攻击成功率

0
分享至



你的 AI 编程助手有多安全?也许比你想象的要脆弱得多。近期多项研究 [1-2] 表明,即使是经过安全对齐的大语言模型,也可能在正常开发场景中无意间生成存在漏洞的代码,为后续被利用埋下隐患;而在恶意用户手中,这类模型还能显著加速恶意软件的构建与迭代,降低攻击门槛、缩短开发周期。许多风险源自模型推理链条中的细微缺陷,而不仅仅是输入输出层面的显性问题。

在亚马逊举办的针对代码智能体的安全比赛 (Amazon Nova AI Challenge) 中,普渡大学的团队PurCL作为红队以超过 90% 的攻击成功率获得比赛第一名,赢得 25 万美元奖金。

在比赛中,12 名团队成员耗时八个月和百万美元开发出基于 AI 认知建模的全过程红队系统,现开放给领域研究者共享使用。

他们的研究发现,对齐代码模型的关键问题在于把对齐技术扩大到复杂的真实领域问题中和提升模型推理的安全相关性。



  • 系统:https://github.com/PurCL/ASTRA
  • 论文:https://www.arxiv.org/abs/2508.03936
  • 网站:https://purcl.github.io/astra-web/
  • 官方报道: https://www.amazon.science/nova-ai-challenge/pushing-the-boundaries-of-secure-ai-winners-of-the-amazon-nova-ai-challenge

亚马逊代码模型安全比赛

亚马逊代码模型安全比赛是一场针对大模型代码安全的比赛。举办方邀请全球顶尖研究队伍提交科研企划,最终在 90 份企划中资助 10 个团队参加比赛,每个团队在半年的时间内获得了 25 万美元的科研基金和 100 万美元的计算资源。参赛团队分为红队和蓝队,蓝队在比赛方准备的模型上应用最新的安全对齐实践,红队则要在 200 轮对话内找到模型的安全漏洞。最终找到漏洞最多的红队,和最安全的蓝队分别赢得比赛胜利。

在这场比赛中,代码模型的安全被分成两个维度。第一个维度要求模型产生的代码符合安全代码规范,减少在实际产品中引入漏洞的可能。比如代码模型在写数据库程序时应当检查用户输入,小心避免 SQL 注入攻击。另一个维度要求模型拒绝可能会用于开发恶意软件的危险请求,如不能帮助用户写恶意软件。

普渡大学团队 PurCL 作为红队在各个蓝队系统中以平均超过 90% 的攻击成功率发现了模型的安全漏洞,获得比赛红队第一名,赢得 25 万美元奖金。PurCL 的研究发现,当前前沿的 AI 安全研究尚未解决真实世界中的模型安全问题。对代码等复杂领域的全面、有效对齐仍然是有挑战性的开放问题。

AI 模型安全评估

过去的大多数模型安全评估都在一个静态预先定义的数据集上进行。经典的例子包括不能让模型帮助合成生化武器。传统红队研究在这个基础上开发同义改写、说服、越狱等不同攻击,而蓝队研究,例如模型对齐,则聚焦对红队技术的防御。

传统研究忽视了真实世界系统中的重要挑战:真实的安全需求包括复杂的领域知识,而当前研究尚未确定已有蓝队技术是否能够在复杂领域中保持有效性。

AI 认知建模

PurCL 队伍提出用类似于人类认知科学的方式来建模 AI 对复杂领域的认知。人类认知科学的前沿研究将人类认知模型分为“问题”,“推演”,“解决方案”三个部分。

以人类的魔方游戏为例,“问题” 是一个被打乱的魔方,“推演” 是每次对魔方转动的策略,“解决方案” 则是重排的魔方。对于代码智能体来说,“问题” 是用户提出的请求,“推演” 是模型的中间推理步骤,而 “解决方案” 则是生成的代码片段。



图 1: 对 AI 智能体的认知建模

在这个框架下,已有蓝队研究大致可以分成三类:

对问题领域的分类过滤(危险输入识别)。识别输入的问题中是否包含恶意或误导性信息,并直接拒绝这类请求。

对推演步骤的加强。如 OpenAI 在最新模型上应用的 Deliberative Alignment 技术,利用模型的推理能力来分析请求背后的隐含意图和潜在影响,从而阻止恶意的请求。

对解决方案的分类过滤(危险输出识别)。识别解决方案中是否含有恶意或危险元素,并拒绝或修复对应的部分。



图 2: 蓝队技术建模

在这样的建模下,PurCL 的研究发现,对齐技术主要面临两大挑战:

在对于问题和解决方案的分类过滤中,一些领域专有的知识可能涉及安全分类器训练的盲区。他们发现,已有的顶尖安全分类器可以轻松防御常见话题上的 9 种越狱攻击技术;然而面对网络安全领域的话题,这些分类器的有效性降低到了 10% 以下。



图 3: 防御成功率。危险输入识别 (Guard) 和危险输出识别 (I/O Guard) 可以有效识别大多数越狱技术(Jail. Tech.). 而 ASTRA 可以将防御成功率降低到 10% 以下(图中未展示 ASTRA 的结果)

在基于模型推理的防御方案中,模型推理的过程并不可靠,留下被攻击的漏洞。他们发现,在模型拒绝危险请求的推理中,时常包含错误的归因。如果在输入的请求中解决了这些错误归因,即使拥有推理能力的模型也会忽略安全风险。

基于这样的观察,PurCL 团队构建了针对 AI 认知全过程的红队测试技术。它包括了领域知识建模和推理路径分析两个部分。领域知识建模借助智能体来构建领域知识图,做到对复杂领域的全面建模和高效覆盖。推理路径分析检查模型的推理路径,并针对薄弱环节改写输入请求,探测模型是否真正理解请求背后的安全风险。

领域知识建模

PurCL 团队开发了 Enumerator 智能体。给定一个复杂的领域,它应用类似深度搜索的模式来枚举这个领域的知识结构,识别其中可能存在的安全风险和问题。为了在测试中高效响应不同模型的知识漏洞,这些知识结构被按照他们的相关性来组织。在测试过程中,如果一个模型在某个知识点犯了错误,这通常意味着在相关的别的知识点也可能出错,因此相关知识应当被优先测试。

以安全代码合规和恶意请求预防两个领域为例,PurCL 团队在这两个领域上构建了包含 2.28T (trillion) 和 1x10^28 个可能请求的问题搜索空间,他们发现所有的现有对齐方案都在覆盖率和大规模数据的有效性上有明显缺陷。

推理路径分析

PurCL 团队针对基于推理模型的蓝队系统,研发了 ASTRA 推理路径分析方法,用于发现并利用模型推理过程中的安全薄弱环节。不同于只看输入输出的传统红队测试,ASTRA 先离线为易错输入构建 “决策图”,由高能力模型生成合法拒绝路径。与目标系统交互时,ASTRA 获取目标模型的推理轨迹并比对决策图,判断其安全对齐程度。若存在缺失步骤、错误步骤或多余步骤,系统会据此自动生成针对性改写输入,绕过模型防护。例如,在自动驾驶案例中,ASTRA 通过补全无关格式校验诱使模型执行危险请求。该方法能系统揭示推理漏洞,生成高效攻击用例,显著提升红队测试深度,并为 AI 安全对齐研究提供新工具。



图 4: ASTRA 在 Reasoning Model 上的推理路径分析流程

SOTA模型测试结果

在比赛之外,PurCL 团队的红队系统在 SOTA 模型上也发现了大量安全漏洞。例如在 68.7% 的情况下 GPT-5 可能会帮助用户构建恶意代码;在 48.3% 的情况下 GPT-OSS-120B 可能会写不符合安全编码规范的程序。此外,基于这套系统,作为案例分析,PurCL 团队成员还通过实验证明了代码智能体例如Claude可以显著加速恶意勒索软件开发。



图 5: ASTRA 在 SOTA 模型上的攻击成功率(部分)



图 6: ASTRA 在 SOTA 模型上找到的不符合安全编码规范的代码比例(部分)



图 7: 在 ASTRA 帮助下队员用 Claude 尝试生成的勒索软件(本地断网实验后已安全删除)

模型对齐的研究不应该只停留在防御不同的越狱技术或改写策略。更严峻和显著的问题是如何把对齐技术扩大到复杂的真实领域问题中。此外,推理模型的安全也越发重要,例如如何可靠利用模型的推理技能,提高推理的安全相关性,减少在推理过程中暴露的安全漏洞等。

团队介绍

团队负责人

徐翔哲:普渡大学四年级博士生,研究代码智能体、程序分析。

沈广宇:普渡大学五年级博士生,研究 AI 安全。

核心贡献

苏子安:普渡大学四年级博士生,研究深度学习和代码智能体。

程思源:普渡大学四年级博士生,研究 AI 安全。

团队成员

代码和程序分析团队:郭进尧(一年级博士生),蒋家盛(二年级博士生)

AI 安全团队:郭含熙(三年级博士生),闫璐(四年级博士生),陈璇(四年级博士生),金小龙(三年级博士生)

导师

张翔宇:普渡大学 Samuel Conte Professor. 研究 AI 安全、程序分析、代码安全等。

张倬:哥伦比亚大学 Assistant Professor. 研究二进制安全、AI 安全、web3安全等。

王程鹏:普渡大学Postdoc, 博士毕业于香港科技大学。研究程序分析,智能软件审查等。

[1] https://engineering.cmu.edu/news-events/news/2025/07/24-when-llms-autonomously-attack.html

[2] https://www.techradar.com/pro/nearly-half-of-all-code-generated-by-ai-found-to-contain-security-flaws-even-big-llms-affected

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
日本开始反击了!对华发起340项反倾销调查!

日本开始反击了!对华发起340项反倾销调查!

荆楚寰宇文枢
2026-01-19 23:28:02
又一位亚洲新星诞生!曾丽美成28年来首位澳网单打获胜的印尼球员

又一位亚洲新星诞生!曾丽美成28年来首位澳网单打获胜的印尼球员

体育妞世界
2026-01-20 17:36:27
2025年全国城镇新增就业1267万人

2025年全国城镇新增就业1267万人

新华社
2026-01-20 13:10:02
聂卫平接岳父母同住20年,看似宠妻实则大智慧,三代人都成了赢家

聂卫平接岳父母同住20年,看似宠妻实则大智慧,三代人都成了赢家

复转这些年
2026-01-20 17:54:25
与西贝刚好相反,萨莉亚生怕你不知道它用预制菜

与西贝刚好相反,萨莉亚生怕你不知道它用预制菜

狐狸先森讲升学规划
2026-01-20 13:41:33
江苏一市今日上午已接诊超120位车祸和摔伤患者

江苏一市今日上午已接诊超120位车祸和摔伤患者

鲁中晨报
2026-01-20 14:47:03
-28.0℃!陕西低温持续!降雪结束了吗?最新预报→

-28.0℃!陕西低温持续!降雪结束了吗?最新预报→

鲁中晨报
2026-01-20 14:47:05
接住169万的头彩!南京人抽中查干湖“头鱼”,国宴主厨上门开鱼烹宴

接住169万的头彩!南京人抽中查干湖“头鱼”,国宴主厨上门开鱼烹宴

扬子晚报
2026-01-19 20:43:59
施工员:丈夫出差我去男闺蜜家喝酒,晚上不想回去,丈夫:离婚

施工员:丈夫出差我去男闺蜜家喝酒,晚上不想回去,丈夫:离婚

施工员小天哥
2026-01-19 17:11:03
向府治丧,向太陈岚与儿子向佐悲痛致祭,大批警员现场戒备

向府治丧,向太陈岚与儿子向佐悲痛致祭,大批警员现场戒备

揽星河的笔记
2026-01-20 16:21:30
毛主席为何不参加周总理追悼会?华国锋说出实情:没什么隐瞒的!

毛主席为何不参加周总理追悼会?华国锋说出实情:没什么隐瞒的!

芊芊子吟
2026-01-20 04:45:03
深圳1000万豪宅11口人挤4房  3个儿媳为争主卧狂生二胎

深圳1000万豪宅11口人挤4房 3个儿媳为争主卧狂生二胎

阿SIR观察
2026-01-20 10:29:49
A股停牌提示:5股今日停牌

A股停牌提示:5股今日停牌

每日经济新闻
2026-01-20 09:15:05
黄国昌访陆提出条件,赖清德大本营“沦陷”,统一条件已经出现

黄国昌访陆提出条件,赖清德大本营“沦陷”,统一条件已经出现

咖啡店的老板娘
2026-01-20 09:54:49
调整!1月20日晚间央视直播亚洲杯有变,国足冲决赛,约战日本!

调整!1月20日晚间央视直播亚洲杯有变,国足冲决赛,约战日本!

皮皮观天下
2026-01-20 12:09:00
原来大佬写的推荐信都这么短啊 ​​!网友:有用不在于字多

原来大佬写的推荐信都这么短啊 ​​!网友:有用不在于字多

夜深爱杂谈
2026-01-10 22:24:02
护士长曝光李亚鹏感人细节!医院早没钱了,却硬不裁员,不停手术

护士长曝光李亚鹏感人细节!医院早没钱了,却硬不裁员,不停手术

谈史论天地
2026-01-18 13:23:55
全明星首发官宣后续:詹姆斯落选也绝对能参赛?预测14人替补阵容

全明星首发官宣后续:詹姆斯落选也绝对能参赛?预测14人替补阵容

罗说NBA
2026-01-20 06:05:00
一男生教室内被同学持凳砸头!官方通报:被砸学生身体无碍已返校 打人学生已被劝退

一男生教室内被同学持凳砸头!官方通报:被砸学生身体无碍已返校 打人学生已被劝退

闪电新闻
2026-01-20 11:57:22
罗永浩也没想到,全网禁言仅3天,贾国龙凭一举动实现口碑逆转

罗永浩也没想到,全网禁言仅3天,贾国龙凭一举动实现口碑逆转

阿纂看事
2026-01-20 13:39:25
2026-01-20 19:39:00
机器之心Pro incentive-icons
机器之心Pro
专业的人工智能媒体
12153文章数 142547关注度
往期回顾 全部

科技要闻

收藏|这可能是CES2026最清醒一份复盘

头条要闻

12岁女孩被3名男子多次性侵 当地警方不予立案:自愿的

头条要闻

12岁女孩被3名男子多次性侵 当地警方不予立案:自愿的

体育要闻

新的时代!东契奇首夺全明星票王 詹姆斯落选首发

娱乐要闻

贝克汉姆长子发文决裂:全家都在演戏

财经要闻

李迅雷:2026买房不如租房

汽车要闻

奇瑞张贵兵:墨甲不做秀技术的企业 只做痛点终结者

态度原创

房产
教育
手机
本地
公开课

房产要闻

中旅・三亚蓝湾发布会揭秘自贸港好房子高阶形态

教育要闻

《长大啦》本周双期连播:如何破解校园跟风和写作业难题?

手机要闻

网传iQOO 15 Ultra跑分超451万,搭载第五代骁龙8至尊版处理器

本地新闻

云游辽宁|漫步千年小城晨昏,“康”复好心情

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版