arXiv論文メモ
新着一覧
cs.CR / cs.AI · 査読状況未確認

複数文書に分散した誤情報がRAGへ与える影響

Micro-Collaborative Poisoning: A Distributed Attack on RAG Systems

Pedro Pereira, Eva Maia, Isabel Praça

この論文をやさしく読む

ひとことで言うと

一つひとつはもっともらしい文書でも、検索結果として組み合わさるとAIを誤った主張へ誘導し得ることを調べています。

何に役立つ?

RAGの防御評価で、文書単体の検査に加え、複数の検索結果を合わせた影響を検討する根拠になります。

この研究の面白いところ

108構成を比較し、検索件数の増加が常に安全性を高めるわけではない点や、健全な情報源の多様性の役割を示しています。

どこまで分かった?

要旨には攻撃成功率の具体値や、各構成での改善幅は記載されていません。特定の検索器や検査だけで脅威を完全に防げるという結果ではありません。

v1のアブストラクトに基づくAI解説。日本語訳とは別に、用途の解釈を含みます。

アブストラクトの日本語訳

検索拡張生成(RAG)は外部知識源に出力の根拠を置くことで大規模言語モデルを改善するが、この依存はデータ汚染攻撃の入口にもなる。本論文はMicro-Collaborative Poisoningを導入する。これは、誤った目標主張を単一の悪意ある文章へ集中させず、個々にはもっともらしい複数文書に分散する攻撃である。データセット、検索器の構造、検索件数、データベース構成、汚染されたデータベース数、生成モデルを変え、108通りのRAG構成で評価する。 結果は、この攻撃の効果が単一の支配的な汚染文章によって生じるのではなく、検索された複数の情報源にまたがる弱い敵対的シグナルの蓄積から生じることを示す。上位k件の取得数を増やすことや複数データベースを汚染することは、これらのシグナルが検索文脈に同時に現れる可能性を高める。一方、汚染されていないデータベースの多様性と、より強力な検索器は、その影響を小さくできる。文書単位での汚染の見えやすさの分析は、この脅威が個別文書の検査では見つけにくいことも示す。Micro-Collaborative Poisoningは、直接的な汚染より明示的な汚染の痕跡が弱いまま、後段の処理に影響を及ぼすためである。

v1の要旨から自動生成。本文の精読・人による確認は未実施。

初稿
2026-09-18(UTC)
最新改訂
2026-09-18 · v1
査読・掲載
査読状況未確認
arXivで読むPDF

更新履歴

取得できた版を表示。版の更新は査読済みを意味しません。過去版の本文差分は未解析です。

原文の要旨

Retrieval-Augmented Generation (RAG) improves large language models by grounding outputs in external knowledge sources, but this dependency also creates a surface for poisoning attacks. This paper introduces Micro-Collaborative Poisoning, a distributed attack in which a false target claim is divided across multiple locally plausible documents instead of being concentrated in a single malicious passage. We evaluate the attack across 108 RAG configurations by varying dataset, retriever architecture, retrieval depth, database composition, number of poisoned databases, and generator model. The results indicate that Micro-Collaborative Poisoning is not driven by a single dominant poisoned passage, but by the accumulation of weak adversarial signals across retrieved sources. Increasing top-$k$ and poisoning multiple databases make it more likely that these signals will appear together in the retrieved context, while clean database diversity and stronger retrievers can reduce their influence. The document-level poisoning visibility analysis further shows that this threat is difficult to expose through isolated document inspection, since Micro-Collaborative Poisoning achieves downstream influence while leaving a weaker explicit poisoning signature than direct poisoning.

著者のコメント

19 pages, 3 images, 4 tables, conference: 31st European Symposium on Research in Computer Security (ESORICS) 2026, Workshop: 2nd Workshop on the Use of Large Language Models for Cybersecurity

arXiv ID: 2609.21573 / 要約の誤りについて