一篇于8月19日 00:00 UTC在 arXiv 发布的预印本,测量了 LLM API 中继路径在何处破坏提示缓存隔离。结果高度一致:受测的五个开源网关都同时连接 OpenAI 和 Anthropic,默认都没有把客户与上游凭证绑定,且五个都在两个提供方上暴露了跨客户缓存读取

这种攻击是什么

提示缓存通过将重复前缀存储在上游,使其更便宜。当网关在一个凭证后聚合许多客户时,缓存就会被共享,时间差异会暴露另一个客户的前缀是否已经存在。在覆盖 OpenRouter 上80.5% 的合格 token 量的生产测量中,作者识别出28 个标签中的 12 个存在跨账户读取,占33.7% 的流量。在一条生产路由上,他们无需访问目标,就恢复了连续 8 个目标位置

常见说法哪里错了

是一项隔离缺口的测量,不是一次入侵。没有客户数据被盗,没有事故发生,这里也没有任何证据表明此事在现实中被利用。研究人员是构造了条件并测量泄露情况。把它写成“LLM 网关被黑”或“提示词被盗”,描述的是并未发生的事件。

这也是一篇预印本:发布在 arXiv 上,尚未经过同行评审,也未被独立复现。其次,这一失败是默认配置问题,而非自然规律——网关可以配置成别的方式,而论文要强调的是,开箱即用时它们并没有这么做。

那个让人尴尬的数字

作者提出的防御方式——把缓存身份拆分放在可复用公共前缀之后——成本为1.7% 到 2.5%。一个修复代价不到 2.5% 的缺陷,很难被辩称为经过深思熟虑的性能权衡;这也是为什么这种默认配置站不住脚,而不仅仅是令人遗憾。

为什么中继很重要

网关位于应用与模型提供方之间,负责路由、故障切换、支出控制以及多提供方抽象。它们的全部价值在于汇聚——而汇聚凭证恰恰会抹平租户之间的边界。任何在付费模型 API 前运行共享中继的团队,都应当能够说明某个客户的请求究竟经过了哪一个凭证。