首次发布: 本仓库按照我们综述中的 SLOT 分类法,记录 RAG 安全相关论文。
Yuming Xu 1、Mingtao Zhang 1、Zhuohan Ge 1、Haoyang Li 1、Nicole Hu 1、Yongqi Zhang 2、Zhiyuan Wen 1、Jason Chen Zhang 1、Qing Li 1、Lei Chen 2
1香港理工大学,2香港科技大学(广州)。
@article{xu2026securing,
title={A Survey of Secure Retrieval-Augmented Generation},
author={Xu, Yuming and Zhang, Mingtao and Ge, Zhuohan and Li, Haoyang and Hu, Nicole and Zhang, Yongqi and Wen, Zhiyuan and Zhang, Jason Chen and Li, Qing and Chen, Lei},
journal={arXiv preprint arXiv:2604.08304},
year={2026}
}
如果您希望将您的论文收录进本调查,或对我们的调研提出改进建议,亦或与我们探讨相关话题,请随时联系:[email protected]。
攻击面(S1-S4)及其在 RAG 流水线中对应的防御层(L1-L4)。
RAG 知识访问流水线的 SLOT 视图。攻击面(S1-S4)和防御层(L1-L4)与流水线阶段对齐,而目标(O)和靶标(T)是用于比较攻击、防御和基准测试的跨切面标签,即 SLOT 标签 = 表面/层级 + 目标 + 靶标。
| 年份 | 标题 | Surface/Layer | Objective | Target | 会议/期刊 | 官方链接 |
|---|---|---|---|---|---|---|
| 2026 | 针对检索增强生成的实用投毒攻击 (CorruptRAG) | S1; sec: S2 | O1 | T1 | SACMAT | 论文 |
| 2026 | RIPRAG:使用强化学习黑盒破解检索增强生成问答系统 | S1; sec: S2 | O1 | T1 | Findings of ACL | 论文 |
| 2026 | RAG 的 Token 级精确攻击:寻找误导生成的最佳替代方案 | S1; sec: S2 | O1 | T1 | Findings of EACL | 论文 |
| 2026 | Joint-GCG:针对检索增强生成系统的统一基于梯度的投毒攻击 | S1; sec: S2, S3 | O1 | T1 | AAAI | 论文 代码 |
| 2025 | 沉默破坏者:针对黑盒检索增强生成系统的不可察觉对抗攻击 | S1; sec: S2 | O1 | T1 | Findings of ACL | 论文 代码 |
| 2025 | 一击制胜:针对检索增强生成系统的知识投毒攻击 (AuthChain) | S1; sec: S2 | O1 | T1 | Findings of EMNLP | 论文 代码 |
| 2025 | RAG 悖论:利用检索增强生成系统中无意漏洞的黑盒攻击 | S1; sec: S2 | O1 | T1 | Findings of EMNLP | 论文 |
| 2025 | PoisonedRAG:针对大语言模型检索增强生成的知识腐败攻击 | S1; sec: S2 | O1 | T1 | USENIX Security | 论文 代码 |
| 2024 | 压垮 RAG 的拼写错误:通过低级扰动模拟野外文档对 RAG 流水线的遗传攻击 (GARAG) | S1; sec: S2 | O1 | T1 | Findings of EMNLP | 论文 |
| 2024 | LLM 驱动应用中的不可察觉检索投毒攻击 | S1; sec: S3 | O1 | T1 | FSE Companion | 论文 |
| 2024 | HijackRAG:针对检索增强大语言模型的劫持攻击 | S1; sec: S2, S3 | O1 | T1 | arXiv | 论文 代码 |
| 年份 | 标题 | Surface/Layer | Objective | Target | 会议/期刊 | 官方链接 |
|---|---|---|---|---|---|---|
| 2026 | MIRAGE:通过黑盒与查询无关的投毒攻击误导检索增强生成 | S1; sec: S2, S3 | O1 | T2 | arXiv | 论文 代码 |
| 2026 | EmoRAG:评估 RAG 对符号扰动的鲁棒性 | S1; sec: S2, L2 | O1 | T2 | KDD | 论文 代码 |
| 2026 | PIDP-Attack:结合提示注入与数据库投毒攻击检索增强生成系统 | S1; sec: S2 | O1 | T2 | arXiv | 论文 |
| 2026 | Phantom:针对检索增强语言生成的通用后门攻击 | S1; sec: S2, S3 | O1, O2, O3 | T2 | ACM Transactions on AI Security and Privacy | 论文 |
| 2025 | GASLITEing the Retrieval:探索基于密集嵌入搜索的漏洞 | S1; sec: S2 | O1 | T2 | ACM CCS | 论文 代码 |
| 2025 | UniC-RAG:针对检索增强生成的通用知识腐败攻击 | S1; sec: S2, S3 | O1 | T2 | arXiv | 论文 |
| 2025 | AIP:通过对抗性指令提示颠覆检索增强生成 | S1; sec: S2 | O1 | T2 | EMNLP | 论文 |
| 2025 | 通过近似贪婪梯度下降进行语料库投毒 (AGGD) | S1; sec: S2 | O1 | T2 | Findings of ACL | 论文 |
| 2025 | 利用高影响力 Token 欺骗检索器:一种高效的黑色语料库投毒攻击 | S1; sec: S2, S3 | O1, O2 | T2 | NAACL | 论文 |
| 2025 | Topic-FlipRAG:面向主题的对检索增强生成模型的对抗性意见操纵攻击 | S1; sec: S2 | O1 | T2 | USENIX Security | 论文 代码 |
| 2025 | PR-Attack:通过双层优化在大语言模型中对检索增强生成进行协同提示-RAG 攻击 | S1; sec: S2, S3 | O1 | T1 | SIGIR | 论文 |
| 2025 | Machine Against the RAG:使用阻断文档干扰检索增强生成 | S1; sec: S2, S3 | O2 | T1 | USENIX Security | 论文 代码 |
| 2025 | Hoist with His Own Petard:诱导护栏以促进大语言模型检索增强生成的拒绝服务攻击 (MutedRAG) | S1; sec: S2, S3 | O2 | T1 | arXiv | 论文 |
| 2024 | BadRAG:识别大语言模型检索增强生成中的漏洞 | S1; sec: S3 | O1, O2 (partial) | T2 | arXiv | 论文 代码 |
| 2024 | Glue Pizza and Eat Rocks:利用检索增强生成模型的漏洞 (LIAR) | S1; sec: S2, S3 | O1 | T2 | EMNLP | 论文 |
| 2025 | FlippedRAG:针对检索增强生成模型的黑盒意见操纵对抗攻击 | S1; sec: S2 | O1 | T1 | ACM CCS | 论文 |
| 2024 | 用于提示注入攻击的后门检索器(针对大语言模型检索增强生成) | S1; sec: S3 | O1 | T2 | arXiv | 论文 |
| 2024 | PANDORA:通过检索增强生成投毒越狱 GPT | S1; sec: S2, S3 | O1 | T2 | AISCC | 论文 |
| 2024 | ConfusedPilot:基于 RAG 的 LLM 中的受困副手风险 | S1; sec: S2, S3, S4 | O1, O3 | T2 | arXiv | 论文 |