2026年7月12日,HAUST-HNU大模型与安全联合研究团队第45期组会在线召开。本次组会主题是基于面向长时序智能体的记忆与推理协同优化方法研究和基于LLM大模型的智能体工具调用劫持攻击研究。会议由河南师范大学荆军昌副教授主持。
河南科技大学2025级硕士研究生李晨阳于会议中汇报了题为《MEM1: Learning to Synergize Memory and Reasoning for Efficient Long-Horizon Agents》的研究。该研究针对当前长时序智能体存在的两大核心痛点:传统上下文堆叠导致显存开销无边界膨胀、现有智能体无法适配多子目标超长复杂推理任务,提出了一种记忆与推理协同优化的一体化MEM1智能体框架。同时针对当前公开数据集多为简单单子目标短时序任务、难以支撑超长智能体训练的缺陷,构建了多子目标复合任务增强方案,实现长时序训练场景的高效拓展。MEM1框架包含两大核心创新设计:一体化记忆推理机制与动态掩码强化学习优化机制。框架摒弃传统全量历史上下文堆叠与外挂独立记忆的解耦模式,通过可学习内部状态IS实时融合历史关键信息与本轮推理观测,每轮迭代更新并精简上下文,实现全程恒定显存开销;针对动态裁剪上下文导致的强化学习轨迹断裂、梯度失真问题,设计二维注意力掩码与信息掩码双重约束方案,精准复刻模型推理阶段的真实可视上下文范围,屏蔽无效历史与外部环境干扰,保障长时序轨迹下PPO策略稳定优化。此外,研究提出可组合多子目标任务增强策略,无需人工标注,通过拼接基础数据集生成梯度难度的超长时序复合任务,极大提升了智能体长距离推理与记忆筛选能力。该工作创新性地打通了大模型记忆存储与推理决策的协同优化链路,从架构层面解决了长时序智能体落地的算力瓶颈与性能退化问题,为高效、可规模化部署的超长时序AI智能体设计提供了全新范式,对复杂多步骤智能交互、长流程智能决策等落地场景具有重要的应用价值与指导意义。

河南科技大学2026级硕士研究生许承晴于会议中汇报了题为《Attractive Metadata Attack: Inducing LLM Agents to Invoke Malicious Tools》的研究。该研究针对当前LLM智能体工具调用安全领域现有攻击手段仅依赖提示注入、篡改工具输出、操控工具调用链路,忽视工具元数据层面可被恶意操纵的隐蔽攻击面的根本性局限,提出了吸引力元数据攻击AMA(Attractive Metadata Attack)。研究围绕两大核心挑战展开:一是LLM智能体选择工具时高度依赖工具名称、描述、参数范式等元数据信息,攻击者可通过篡改元数据使恶意工具获得更高选择优先级,现有安全防护体系大多聚焦提示层面,完全未覆盖该底层攻击向量;二是面向诱导智能体调用恶意工具的元数据生成缺少系统化优化方案,人工构造元数据诱导效果差、泛化能力弱,难以在多场景、多模型下稳定实现高攻击成功率。为此,AMA设计了一套基于上下文学习的状态-动作价值迭代优化框架,并配套三大核心约束机制:一是生成溯源机制,记录每一代恶意工具的父代样本,基于迭代性能差异实现进化式优化,明确优化收敛方向;二是加权价值评估机制,同时兼顾恶意工具绝对调用概率与相对父代工具的性能提升幅度,平衡基础攻击效果与迭代增益,快速筛选高诱导潜力工具候选;三是批量生成机制,每轮迭代批量产出多组候选工具,同步拓宽元数据搜索的广度与深度,加速优化收敛。该方法在跨模型迁移、跨工具域迁移、字段级PII 提取、系统/查询上下文泄露、MCP协议适配等**度对照实验,以及消融实验、迭代收敛趋势分析、审计器检测TPR/FPR量化对比、AMA生成恶意工具元数据样例分析进一步证明了迭代优化框架、三大约束机制、元数据诱导攻击范式各自的关键危害,充分揭示了工具元数据操纵攻击在绕过现有主流安全防御、窃取用户隐私、操控LLM智能体行为方面的巨大威胁,为面向LLM智能体工具生态构建执行层新型安全防御体系提供了全新研究方向。

研讨交流环节,师生结合AMA攻击的元数据优化策略、跨模型迁移实验、多类防御旁路验证等核心成果展开探讨,反思现有相关研究存在的局限:现有攻击手段多局限于提示层单一优化,缺乏对工具元数据隐蔽攻击面的挖掘,且较少兼顾跨模型、跨域工具的泛化能力,未能充分挖掘工具元数据与智能体决策间的细粒度关联规律,为后续智能体安全课题拓展了全新研究切入点。