← Neueste Arbeiten
💻 computer science

Security of Foundation-Model-Powered Embodied Agents: Attack Surfaces, Attacks, Defenses, and Evaluation

Dieses Paper präsentiert eine auf Vertrauensgrenzen fokussierte Untersuchung von durch Foundation Models gesteuerten verkörperten Agenten, die Sicherheitsrisiken in fünf Schichten und zwölf Angriffsflächen kategorisiert, 58 Angriffe und 61 Abwehrmaßnahmen analysiert, um Forschungslücken in Bereichen wie Gedächtnis und Multi-Agenten-Vertrauen aufzuzeigen, und zukünftige Herausforderungen in der Evaluierung sowie in kompositorischen Abwehrmechanismen skizziert.

Ursprüngliche Autoren: Jiawei Liu, Jiacheng Guo, Tian Zhang, Yiwei Xu, Juan Wang, Jinlin Fan, Bowen Xiao

Veröffentlicht 2026-08-18
📖 7 Min. Lesezeit🧠 Tiefgang

Ursprüngliche Autoren: Jiawei Liu, Jiacheng Guo, Tian Zhang, Yiwei Xu, Juan Wang, Jinlin Fan, Bowen Xiao

Originalarbeit lizenziert unter CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). ✨ Dies ist eine KI-generierte Erklärung des untenstehenden Papers. Sie wurde nicht von den Autoren verfasst oder gebilligt. Für technische Genauigkeit konsultieren Sie das Originalpaper. Vollständigen Haftungsausschluss lesen

Stellen Sie sich einen Roboter vor, der nicht nur einer starren Liste von Befehlen folgt, sondern die Welt durch Sprache, Vision und Erfahrung versteht. Diese Maschinen, die oft als verkörperte Agenten (embodied agents) bezeichnet werden, verändern die Art und Weise, wie wir über Automatisierung denken. Anstatt für jede mögliche Situation mit spezifischen Schritten programmiert zu werden, nutzen sie leistungsstarke Fundamentmodelle – Systeme, die auf riesigen Mengen an menschlichem Wissen und visuellen Daten trainiert wurden –, um ihre Umgebung wahrzunehmen, darüber nachzudenken, was zu tun ist, und zu entscheiden, wie sie ihre eigenen Körper bewegen. Ein Roboter könnte einen unordentlichen Tisch betrachten, verstehen, dass ein Becher Gefahr läuft zu fallen, und dann eine Sequenz von Bewegungen planen, um ihn zu retten, ohne dass ein Mensch auch nur eine einzige Anweisung eintippt. Dieser Wandel von der festen Programmierung hin zur flexiblen, intelligenten Entscheidungsfindung verspricht, Roboter in unsere Häuser, Krankenhäuser und Fabriken zu bringen. Diese neue Freiheit bringt jedoch eine neue Art von Risiko mit sich. Wenn die Entscheidungen einer Maschine durch Informationen gesteuert werden, die sie liest, sieht oder sich erinnert, wird diese Information zu einem potenziellen Schwachpunkt. Wenn ein Angreifer das Verständnis des Roboters für die Welt täuschen kann, kann er die Maschine dazu bringen, auf eine gefährliche Weise zu handeln, selbst wenn die physischen Motoren und Zahnräder des Roboters perfekt gesichert sind.

Ein Forscherteam der Universität Wuhan hat genau kartiert, wo diese Gefahren liegen. Sie untersuchten 58 verschiedene Arten, wie man diese intelligenten Roboter angreifen kann, und 61 verschiedene Wege, sie zu verteidigen, und schufen so einen umfassenden Leitfaden für die Sicherheit dieser aufstrebenden Technologie. Ihre Arbeit zeigt, dass die alten Denkweisen über Robotersicherheit nicht mehr ausreichen. In der Vergangenheit bedeutete die Sicherung eines Roboters, seine Kabel und seinen Softwarecode vor Hackern zu schützen. Heute sind die verwundbarsten Teile die Sinne und der Geist des Roboters. Die Forscher fanden heraus, dass Angreifer nicht in das Betriebssystem eines Roboters einbrechen müssen, um Schaden anzurichten; sie können einfach ändern, was der Roboter sieht oder was ihm gesagt wird. Durch die Organisation dieser Bedrohungen in eine klare Struktur zeigten die Forscher, dass die häufigsten Angriffe die Augen und die Hände des Roboters ins Visier nehmen, während die häufigsten Verteidigungsmaßnahmen direkt vor der Bewegung des Roboters platziert sind. Dieses Ungleichgewicht lässt viele andere kritische Bereiche, wie das Langzeitgedächtnis des Roboters und seine Kommunikation mit anderen Maschinen, weitgehend ungeschützt.

Die Forscher begannen damit, die verschiedenen Ebenen im Leben eines Roboters zu definieren, vom Moment, in dem seine Software erstellt wird, bis zu dem Moment, in dem er physisch mit der Welt interagiert. Sie identifizierten zwölf spezifische Eintrittspunkte, an denen ein Angreifer zuerst eine Lüge oder einen Trick einführen könnte. Diese reichen von ganz am Anfang, wo die Lerndaten eines Roboters vergiftet werden könnten, noch bevor er überhaupt eingesetzt wird, bis ganz am Ende, wo seine physischen Bewegungen direkt gekapert werden. Eine zentrale Erkenntnis ihrer Arbeit ist, dass die Methode eines Angriffs nicht dasselbe ist wie der Ort, an dem er eintritt. Zum Beispiel ist eine „Backdoor“ (Hintertür) eine Art versteckte Falle, die in die Trainingsdaten eines Roboters gepflanzt werden kann, aber erst später durch einen spezifischen Satz, der von einem Benutzer gesprochen wird, oder ein spezifisches Bild, das dem Roboter gezeigt wird, ausgelöst werden kann. Die Forscher argumentieren, dass Sicherheitsexperten darauf fokussieren müssen, wo der Angriff zuerst die Grenze in die vertrauenswürdige Welt des Roboters überschreitet, anstatt nur auf die Technik zu schauen, die zum Überqueren genutzt wird. Diese Unterscheidung hilft zu verstehen, wie eine kleine Lüge im Gedächtnis eines Roboters schließlich zu einem großen physischen Fehler führen kann.

Als das Team die Landschaft der aktuellen Forschung analysierte, zeichnete sich ein klares Muster ab. Der Großteil der Angriffsstudien konzentrierte sich auf zwei spezifische Bereiche: die multimodale Wahrnehmung des Roboters und seine Aktionsschnittstellen. In einfachen Worten bedeutet dies, dass die meisten Forscher versuchen, den Blick des Roboters zu täuschen oder ihn zu zwingen, das falsche Objekt zu greifen. Sie fanden heraus, dass die Hälfte der dokumentierten Angriffe die Sensoren des Roboters angriff, wie etwa Kameras oder Mikrofone, oder die Signale, die dem Roboter sagen, wie er sich bewegen soll. Dies ergibt Sinn, da dies die direkten Verbindungen zwischen dem digitalen Geist und dem physischen Körper sind. Wenn ein Angreifer die Kamera austricksen kann, damit sie ein Stoppschild als Vorfahrtsschild sieht, oder den Roboter dazu bringt, zu glauben, eine Wand sei offener Raum, können die Folgen unmittelbar und physisch sein. Ähnlich greifen viele Angriffe den letzten Schritt an, in dem der Roboter eine spezifische Bewegung entscheidet, wie etwa einen Befehl, einen Motor zu drehen oder ein Gewicht zu heben.

Die Verteidigungsmaßnahmen erzählen jedoch eine andere Geschichte. Die Forscher entdeckten, dass die meisten Sicherheitsmaßnahmen am Ende des Prozesses konzentriert sind, direkt bevor der Roboter eine Aktion ausführt. Das ist wie ein Wachmann, der nur das Endprodukt kontrolliert, bevor es die Fabrik verlässt, anstatt die Rohstoffe oder die Konstruktionspläne zu prüfen. Während dieser „Runtime“-Schutz (Laufzeitschutz) wichtig ist, lässt er die früheren Phasen des Denkprozesses des Roboters ungeschützt. Die Studie zeigte, dass Verteidigungen für das Langzeitgedächtnis des Roboters, seine Kommunikation mit anderen Robotern und die Integrität seiner internen Weltkarte überraschend selten sind. Es gibt beispielsweise sehr wenige Studien darüber, wie man das Gedächtnis eines Roboters vor Vergiftung schützt. Wenn ein Roboter eine falsche Tatsache aus einer bösartigen Quelle lernt und speichert, kann diese Lüge seine Entscheidungen lange Zeit beeinflussen und wiederholte Fehler verursachen, die ein einfacher Aktionsprüfer vielleicht übersehen würde.

Das Team hob auch die einzigartigen Herausforderungen bei der Testung dieser Systeme hervor. Im Gegensatz zu einem textbasierten Chatbot, der nur nach seinen Worten beurteilt werden muss, muss ein verkörperter Roboter auf seine physischen Handlungen getestet werden. Ein Roboter könnte erfolgreich der bösartigen Anweisung „Bewege den Becher“ folgen, aber wenn er dabei den Becher fallen lässt oder eine Vase umstößt, hat der Angriff auf eine Weise funktioniert, die ein rein textbasierter Test niemals erfassen würde. Die Forscher merkten an, dass viele aktuelle Studien auf Computersimulationen basieren, die zwar nützlich sind, aber oft scheitern, die chaotische Realität der physischen Welt einzufangen, wie etwa Veränderungen in der Beleuchtung, Kamerawinkel oder die unvorhersehbare Natur realer Objekte. Sie argumentierten, dass wahre Sicherheit erfordert, Roboter in realen Umgebungen zu testen, in denen die Folgen eines Fehlers greifbar sind. Sie wiesen auch darauf hin, dass das Risiko wächst, wenn Roboter beginnen, in Gruppen zusammenzuarbeiten. Wenn ein Roboter in einem Team kompromittiert wird, kann er schlechte Informationen an die anderen weitergeben und so die gesamte Gruppe scheitern lassen.

Mit Blick in die Zukunft schlagen die Forscher vor, dass das Feld über einfache Korrekturen hinausgehen muss. Sie schlagen vor, dass zukünftige Roboter mit einem tieferen Verständnis von Vertrauen entworfen werden sollten. Das bedeutet, dass jede Information, die ein Roboter erhält – sei es eine menschliche Stimme, ein Kamera-Bild oder eine Nachricht von einem anderen Roboter –, ein Etikett tragen sollte, das ihre Quelle und ihre Autorität angibt. Ein Roboter sollte wissen, dass ein Schild an einer Wand nur eine Beschreibung der Welt ist und kein Befehl, sein Verhalten zu ändern, während eine direkte Anweisung eines menschlichen Operators mit höherer Priorität behandelt werden sollte. Sie betonen auch die Notwendigkeit besserer Wege, um den internen Zustand des Roboters zu verifizieren. Wenn ein Roboter glaubt, eine Tür sei offen, sollte es eine Möglichkeit geben zu prüfen, ob dieser Glaube auf soliden Beweisen oder einem Trick basiert. Das Ziel ist es, Systeme zu bauen, in denen Sicherheit in jede Ebene eingewoben ist, von den Daten, die den Roboter trainieren, bis zur letzten Bewegung seines Arms.

Die Arbeit von Liu und seinen Kollegen dient als entscheidender Fahrplan für ein sich schnell entwickelndes Feld. Indem sie den Eintrittspunkt eines Angriffs von der Methode trennten, haben sie einen klareren Weg aufgezeigt, um die Schwachstellen intelligenter Maschinen zu verstehen. Ihre Ergebnisse legen nahe, dass wir zwar besser darin werden, Roboter im allerletzten Moment davon abzuhalten, das Falsche zu tun, aber noch nicht gut darin sind, zu verhindern, dass sie dazu verleitet werden, das Falsche zu glauben. Wenn diese Maschinen beginnen, stärker in unser tägliches Leben integriert zu werden, wird die Herausforderung darin bestehen, sicherzustellen, dass ihre Fähigkeit zu lernen und sich anzupassen nicht zu Lasten ihrer Sicherheit geht. Der Weg nach vorn erfordert einen Wechsel von der bloßen Behebung einzelner Löcher hin zum Aufbau eines Systems, in dem Vertrauen bei jedem Schritt verifiziert wird, um sicherzustellen, dass die Handlungen des Roboters auch angesichts raffinierter Täuschung mit der menschlichen Absicht im Einklang bleiben.

Ertrinken Sie in Arbeiten in Ihrem Fachgebiet?

Erhalten Sie tägliche Digests der neuesten Arbeiten passend zu Ihren Forschungsbegriffen — mit technischen Zusammenfassungen, in Ihrer Sprache.

Digest testen →