AI使い比べAIを探すAIニュースAI活用法
会社紹介
個人情報保護方針利用規約FAQお問い合せお問い合わせ
エーアイビー株式会社事業者情報
© 2026 AIB Inc.

LLMの安全性をすり抜けるドメイン擬装型インジェクション攻撃

LLMの安全性をすり抜けるドメイン擬装型インジェクション攻撃

arXiv·2026年5月24日 (日)
  • •ドメイン擬装型インジェクション攻撃は、標的文書の語彙や権威構造を模倣することでセキュリティ検知を回避する。
  • •インジェクションの検知率はLlama 3.1 8Bで93.8%から9.7%へ、Gemini 2.0 Flashでは100%から55.6%まで急落した。
  • •Llama Guard 3は偽装されたペイロードを一つも検知できず、マルチエージェント型アーキテクチャでは静的インジェクションのリスクが9.9倍に増幅された。
  • •ドメイン擬装型インジェクション攻撃は、標的文書の語彙や権威構造を模倣することでセキュリティ検知を回避する。
  • •インジェクションの検知率はLlama 3.1 8Bで93.8%から9.7%へ、Gemini 2.0 Flashでは100%から55.6%まで急落した。
  • •Llama Guard 3は偽装されたペイロードを一つも検知できず、マルチエージェント型アーキテクチャでは静的インジェクションのリスクが9.9倍に増幅された。

2026年5月21日に提出された研究論文「Blind Spots in the Guard: How Domain-Camouflaged Injection Attacks Evade Detection in Multi-Agent LLM Systems」は、LLMベースのエージェントに潜む重大なセキュリティ脆弱性を特定した。現在のインジェクション検知器は、悪意のあるペイロードが標的文書固有の語彙や権威構造を模倣するように設計されると、検知能力を著しく低下させる。

著者のアーディティア・パイ(Aaditya Pai)は、この有効性低下を測定する「Camouflage Detection Gap (CDG)」を導入し、45のタスクにおいて統計的に有意な結果を報告した。具体的には、Llamaにおいてカイ二乗値38.03 (p < 0.001)、Geminiにおいて17.05 (p < 0.001)という数値が算出された。また、専門的な安全分類器であるLlama Guard 3は、偽装されたペイロードを一つも検知できなかった。さらに、マルチエージェント型の討議構造では、小規模モデルにおいて静的インジェクション攻撃が最大9.9倍に増幅されることが判明した。検知器の強化による対策は限定的で、Llamaモデルにおける改善率は10.2%にとどまっている。

2026年5月21日に提出された研究論文「Blind Spots in the Guard: How Domain-Camouflaged Injection Attacks Evade Detection in Multi-Agent LLM Systems」は、LLMベースのエージェントに潜む重大なセキュリティ脆弱性を特定した。現在のインジェクション検知器は、悪意のあるペイロードが標的文書固有の語彙や権威構造を模倣するように設計されると、検知能力を著しく低下させる。

著者のアーディティア・パイ(Aaditya Pai)は、この有効性低下を測定する「Camouflage Detection Gap (CDG)」を導入し、45のタスクにおいて統計的に有意な結果を報告した。具体的には、Llamaにおいてカイ二乗値38.03 (p < 0.001)、Geminiにおいて17.05 (p < 0.001)という数値が算出された。また、専門的な安全分類器であるLlama Guard 3は、偽装されたペイロードを一つも検知できなかった。さらに、マルチエージェント型の討議構造では、小規模モデルにおいて静的インジェクション攻撃が最大9.9倍に増幅されることが判明した。検知器の強化による対策は限定的で、Llamaモデルにおける改善率は10.2%にとどまっている。

原文(英語)を読む·2026年5月1日
安全·倫理#llm#injection attack#security#multi agent#llama guard#camouflage detection gap