
GraphRAG 파이프라인에서 LLM과 함께 구조적 보조 인덱싱 취약점을 노출하는 Hop-Decayed Influence(HDI)와 3S 공격 프레임워크의 연구 구현.
Jisung Park, John Le, Heath Cooper
Institute of Cybersecurity and Cryptology (iC²), University of Wollongong
IFIP SEC 2026
jspacific0307/HDI-graphragpipeline https://huggingface.co/datasets/jspacific0307/HDI-graphragpipeline
GraphRAG 파이프라인은 오프라인 인덱싱 과정에서 보조 구조 — 의미 요약, 계층적 엣지, 사전 계산된 점수 — 를 구축하며, 기존 공격들은 이를 완전히 간과하고 있다.
본 논문은 보조 스키마 수준 엔티티(Auxiliary Schema-Level Entity) 를 새로운 공격 표면으로 정식화하고 다음을 제안한다:
| 지표 | 값 |
|---|---|
| 공격 성공률 (ASR) | 모든 구성에서 88%+ |
| 수정 비율 | 전체 구조의 **0.016%**까지 낮음 |
| 스키마 활용률 (SLR) | 최대 6.00 (수정당 영향받는 쿼리 수) |
| Perplexity 필터 우회 | 99.5%+ |
| 패러프레이즈 방어 우회 | 99.1%+ |
Query → Entity Extraction → KG Mapping → HDI Target Selection → 3S Attack
| 공격 | 대상 | 방법 |
|---|---|---|
| 의미 (S) | 텍스트 요약 | 낮은 perplexity의 적대적 텍스트 주입 |
| 구조 (T) | 계층적 엣지 | 의미적으로 먼 노드에 오해를 유발하는 엣지 추가 |
| 점수 (C) | 사전 계산된 점수 | 상위 순위 노드 강등, 무관한 노드 승격 |
영향력은 시드 엔티티로부터 홉 거리에 따라 지수적으로 감쇠하며 전파된다:
$$\text{Influence}(v) = \sum_{q \in Q} \sum_{s \in \text{Seeds}(q)} \lambda^{d(s,v)}$$
베이스라인
데이터셋
모델
text-embedding-3-small (OpenAI)GPT-4o-mini (OpenAI)| 시스템 | 데이터셋 | 최적 구성 | ASR (%) | 수정 비율 (%) | SLR |
|---|---|---|---|---|---|
| MS GraphRAG | HotpotQA | HDI-T | 91.69 | 4.74 | 4.57 |
| MS GraphRAG | 2WikiMHQA | HDI-T | 88.17 | 4.82 | 3.41 |
| HippoRAG2 | HotpotQA | HDI-T | 88.24 | 0.075 | 5.80 |
| HippoRAG2 | 2WikiMHQA | HDI-C | 94.44 | 0.016 | 6.00 |
git clone https://github.com/Jisung-Pacific/HDI-GraphRAG-Attack
cd HDI-GraphRAG-Attack
pip install -r requirements.txt
@inproceedings{park2026hdi,
title = {Hop-Decayed Influence: New Vulnerabilities of Structural Auxiliary Indexing in GraphRAG Pipelines with LLM},
author = {Park, Jisung and Le, John and Cooper, Heath},
booktitle = {IFIP International Information Security and Privacy Conference (SEC)},
year = {2026}
}
모든 실험은 격리된 환경에서 공개 벤치마크 데이터셋과 오픈소스 구현을 대상으로 수행되었다. 어떠한 공격도 프로덕션 시스템을 대상으로 하지 않았다. 연구 결과는 발표 전에 영향을 받은 프로젝트 유지관리자들과 공유되었다.