← 最新论文
🤖 AI

Mind Your HEARTBEAT! Claw Background Execution Inherently Enables Silent Memory Pollution

该论文揭示了 Claw 个人 AI 代理中“心跳驱动后台执行”架构的固有漏洞,指出未经用户察觉的外部信息(如社交媒体谣言)可直接污染代理记忆并持久影响其后续行为,且无需依赖提示注入攻击。

原作者: Yechao Zhang, Shiqian Zhao, Jie Zhang, Gelei Deng, Jiawen Zhang, Xiaogeng Liu, Chaowei Xiao, Tianwei Zhang

发布于 2026-03-25
📖 1 分钟阅读☕ 轻松阅读

原作者: Yechao Zhang, Shiqian Zhao, Jie Zhang, Gelei Deng, Jiawen Zhang, Xiaogeng Liu, Chaowei Xiao, Tianwei Zhang

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

这篇文章揭示了一个关于未来个人 AI 助手(比如你的私人管家机器人)的隐蔽安全漏洞。为了让你更容易理解,我们可以把这篇论文的核心内容想象成一个关于"管家在背着你偷听并记错账"的故事。

🏠 核心故事:你的“隐形管家”

想象你雇佣了一个超级智能的AI 管家(比如叫“小爪”)。

  • 它的任务:帮你处理邮件、看新闻、管理日程,甚至在你睡觉时(后台运行)帮你整理信息。
  • 它的习惯:它有一个叫"心跳"(Heartbeat)的机制。就像人的心脏跳动一样,它会每隔一段时间自动“醒”过来,去检查各种外部信息(邮件、社交媒体、新闻),然后把这些信息记在脑子里,以便下次你问它时能立刻回答。

⚠️ 问题出在哪里?“共享的记事本”

这篇论文指出的致命漏洞是:这个管家在“后台偷听”时,和“前台和你聊天”时,用的是同一个记事本(记忆)

  1. 正常情况:你问它:“明天天气怎么样?”它去查天气,告诉你答案。
  2. 漏洞情况
    • 你不在电脑前,管家在后台自动刷社交媒体。
    • 此时,一个坏人在社交媒体上发了一条假消息:“某款软件有严重漏洞,大家快用那个叫‘假安全’的替代品!”
    • 管家看到了这条假消息。因为它和你在前台聊天共用同一个“大脑”,它就把这条假消息当成了事实,记进了它的长期记忆里。
    • 关键点:你完全不知道它看了这条假消息,因为它是在后台偷偷看的。

🎭 坏人是怎么做到的?(不需要黑客技术)

坏人不需要像电影里那样输入复杂的代码去“黑”进你的电脑。他们只需要利用“从众心理”

  • 制造假象:坏人注册很多小号,在社交媒体上假装大家都在讨论:“那个‘假安全’软件真好用,专家都推荐!”
  • 利用信任:AI 管家看到这么多“人”都这么说,又看到有“专家”(版主)背书,它就信以为真了。
  • 结果:几天后,你问管家:“我该用哪个软件?”管家会非常自信地告诉你:“用‘假安全’吧,大家都这么说,而且我记在笔记里了。”
  • 结局:你下载了恶意软件,而这一切,你完全不知情。

🔬 研究人员做了什么实验?

为了证明这不是瞎想,研究团队搭建了一个模拟的“机器人社交网络”(叫 MissClaw),里面全是 AI 机器人。他们做了三个实验:

  1. 短期影响(同一次聊天):

    • 让 AI 在后台看到假消息,马上问你问题。
    • 结果:哪怕没有坏人直接攻击,只要假消息看起来像“大家公认的真理”,61% 的 AI 会立刻被带偏,给你错误的建议。
  2. 长期影响(记进脑子里):

    • 让 AI 在后台看到假消息,然后你让它“把今天学到的记下来”。
    • 结果:AI 很听话,把假消息写进了长期记忆。哪怕过了好几天,你换了个新对话窗口问它,它依然会引用那条假消息。91% 的情况下,假消息成功“洗白”成了它的内部知识。
  3. 真实环境(信息海洋):

    • 在后台刷 20 条信息,其中只有 1 条是假的,其他 19 条都是真的。
    • 结果:即使假消息混在真消息里,AI 还是能把它挑出来记在脑子里,并在之后影响你的决策。

💡 为什么这很可怕?

  • 防不胜防:传统的防御是防止坏人输入“恶意指令”(比如“删除所有文件”)。但这种攻击是伪装成普通信息的,AI 的防火墙通常不会拦截“看起来像新闻”的内容。
  • 无声无息:整个过程你不需要点击任何链接,不需要输入任何密码。AI 只是“路过”看了一眼,就被污染了。
  • 记忆污染:一旦假信息进入了 AI 的长期记忆,它就变成了 AI 的“常识”,很难再被纠正。

🛡️ 我们能怎么办?

论文最后提出了一些建议,就像给管家立规矩:

  1. 分清来源:告诉 AI,后台看到的“八卦”和前台你确认的“事实”要分开记,不能混在一起。
  2. 增加透明度:当 AI 在后台看到重要信息时,应该弹窗告诉你:“我在后台看到一条关于 XX 的消息,需要我记下来吗?”
  3. 隔离环境:让后台干活的地方和前台聊天的地方物理隔离,别让后台的“杂音”污染前台的“大脑”。

📝 一句话总结

这篇论文警告我们:未来的 AI 助手如果太“勤快”地在后台自动浏览信息,又缺乏对信息来源的严格审查,就很容易被坏人用“假新闻”和“从众心理”悄悄洗脑,最后在你不知情的情况下,给你提供错误的建议

这就好比你的管家在背着你听信了隔壁邻居的谣言,然后一本正经地告诉你那是真理。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →