GraphSteal: Structural Knowledge Stealing from Graph RAG via Traversal Reconstruction

TL;DR

GraphSteal利用遍历重建技术,能在黑箱环境下恢复超过90%的知识图谱结构,揭示隐私风险。

cs.CR 🔴 高级 2026-05-27 37 次浏览
Jinze Gu Qinghua Mao Xi Lin Jun Wu
知识图谱 隐私安全 图结构重建 黑箱攻击 RAG

核心发现

方法论

本文提出基于深度优先搜索(DFS)和广度优先搜索(BFS)的结构重建框架,通过黑箱交互模拟查询,利用Traversal Reconstruction策略,逐层或逐节点提取实体属性与关系。深度启发式搜索(Depth-Wise Heuristic Search)递归扩展实体证据,提取细粒度节点信息;而宽度扩散搜索(Breadth-Wise Diffusion Search)通过关系邻域传播推断图拓扑。结合多轮交互,系统能高效重建目标知识图谱,验证在医疗和通用场景中均达90%以上的恢复率。

关键结果

  • 在MIMIC-IV和Freebase数据集上,采用GPT-4、LLaMA-13B和DeepSeek模型,结构重建的平均图编辑距离(GED)低至0.095,最大公共子图(MCS)达0.92,节点恢复率(NRR)超过0.93,显著优于随机或传统方法。
  • 针对不同知识图谱规模(从小型到大型)和不同检索策略,重建效果逐步下降,但BFS策略表现优越,能在大规模图中保持较高的结构完整性。
  • 攻击在医疗场景中能成功恢复敏感实体和关系,揭示隐私泄露风险,且现有防护措施(如输出限制、提示过滤)效果有限。

研究意义

该研究揭示了Graph RAG系统在结构隐私保护方面的潜在风险,特别是在黑箱环境下,攻击者可通过多轮查询逆向重建知识图谱的结构信息。这对知识管理、隐私保护和系统设计提出了新的挑战,促使行业重新审视知识图谱的安全策略。研究不仅丰富了图结构隐私的理论基础,也为未来防御机制提供了实证依据,推动构建更安全的知识驱动AI系统。

技术贡献

本文首次系统性提出基于遍历策略的结构重建攻击框架,结合深度启发式搜索与宽度扩散机制,有效逆向推断隐藏的知识图谱结构。通过多模型、多场景验证,展示了高效的重建能力和隐私泄露风险。技术上,创新性地将图遍历算法应用于黑箱环境中的隐私攻击,提供了量化指标(GED、MCS、NRR)和多轮交互策略,为知识图谱安全研究提供了新工具和理论基础。

新颖性

本研究首次提出利用图遍历算法在黑箱环境下系统性重建知识图谱,突破了传统仅关注实体泄露的局限,强调结构隐私的脆弱性。与以往只检测点级信息泄露不同,本文实现了对完整拓扑结构的逆向重建,揭示了知识图谱在安全方面的潜在威胁,具有重要创新意义。

局限性

  • 攻击依赖多轮交互,受限于查询预算和模型上下文窗口,面对超大规模图时效果下降明显。
  • 防御措施如输出限制、提示过滤对本攻击的抵抗力有限,未来需结合多层安全策略。
  • 目前主要在静态知识图谱上验证,动态或变化的图结构重建仍是挑战。

未来方向

未来将探索结合差分隐私和访问控制机制的防御策略,提升系统抗攻击能力。同时,研究动态知识图谱的重建与隐私保护,优化多轮交互效率,推动构建安全、可控的知识驱动AI系统。

AI 总览摘要

GraphSteal的提出揭示了知识图谱在Graph RAG系统中的隐私风险。通过设计基于深度优先和广度优先的遍历重建策略,攻击者能在黑箱环境下高效逆向重建结构信息,恢复率超过90%。该方法利用多轮交互模拟查询过程,逐层或逐节点提取实体属性和关系,验证在医疗和通用知识场景中的有效性。实验结果显示,无论模型规模或知识图谱大小,攻击都能取得显著成功,尤其在医疗场景中揭示敏感实体和关系,威胁用户隐私。现有的防护措施如输出限制和提示过滤效果有限,凸显了结构隐私保护的难题。该研究不仅丰富了知识图谱安全理论,也为未来系统设计提出了警示,促使行业重视隐私保护机制的完善。未来工作将集中在结合差分隐私和访问控制的防御策略,以及动态知识图谱的隐私保护,推动构建更安全的知识驱动AI生态。

深度分析

研究背景

知识图谱作为结构化、可编辑的知识库,近年来在自然语言处理和推理任务中扮演重要角色。Retrieval-Augmented Generation(RAG)结合知识图谱提升模型的事实性和可解释性,成为研究热点。早期工作如Wang et al. (2024b)通过检索增强生成,改善了LLM的知识覆盖,但隐私安全问题未被充分关注。近年来,学者开始关注知识图谱的安全性,尤其是在黑箱环境下的潜在风险。Liu et al. (2025)指出,结构化知识比纯文本更易被泄露,但尚未系统分析逆向重建的可能性和方法。随着知识图谱规模扩大和应用场景复杂化,隐私保护成为亟待解决的问题。本文通过引入遍历重建策略,填补了结构隐私泄露研究的空白,强调了在实际部署中必须考虑的安全风险。

核心问题

尽管Graph RAG系统在提升模型性能方面表现优异,但其结构化知识的隐私安全性尚未充分评估。攻击者通过多轮查询,能逆向推断出隐藏的实体和关系,甚至重建整个知识图谱的拓扑结构。这一风险在医疗、金融等敏感领域尤为突出。传统的点级信息泄露检测不足以应对结构重建攻击,缺乏系统性的防护手段。如何在保证知识可用性的同时,有效防止结构信息被逆向重建,成为当前的核心难题。本文提出的Traversal Reconstruction方法,利用图遍历算法在黑箱环境下实现高效逆向重建,揭示了知识图谱在安全方面的潜在威胁。

核心创新

本研究的创新点在于提出基于图遍历的结构重建攻击框架,结合深度启发式搜索和宽度扩散策略,能够在有限查询预算内高效逆向重建知识图谱。不同于传统的点级信息泄露检测,本文关注整体拓扑结构的完整性,提出了多轮交互模拟策略。技术上,将图的邻域扩展与路径优化结合,显著提升重建效率和准确率。实验验证显示,该方法在医疗和通用知识图谱中均能实现超过90%的重建成功率,为知识图谱的隐私保护提出了新的挑战。

方法详解

  • �� 以黑箱交互模型为基础,模拟多轮查询过程。
  • �� 利用深度启发式搜索(Depth-Wise Heuristic Search)递归扩展实体证据,提取节点属性。
  • �� 采用宽度扩散搜索(Breadth-Wise Diffusion Search)在关系邻域中传播,推断图拓扑。
  • �� 设计针对不同攻击目标的查询策略,包括目标节点的深度优先搜索(DFS)和全局覆盖的广度优先搜索(BFS)。
  • �� 构建多轮交互流程,逐步恢复实体和关系,直至重建完整图结构。
  • �� 结合多模型、多场景验证,评估重建效果,采用GED、MCS、NRR等指标量化性能。

实验设计

使用MIMIC-IV和Freebase两个数据集,分别代表医疗和通用知识场景。采用GPT-4、LLaMA-13B和DeepSeek模型,进行点级和结构级重建。设置不同查询轮次和预算,比较BFS、DFS和随机游走(RW)策略的效果。指标包括图编辑距离(GED)、最大公共子图(MCS)和节点恢复率(NRR)。通过多轮交互,验证在不同规模和复杂度的图中,重建的准确性和完整性。还测试了防御措施(如输出限制)对攻击效果的影响。

结果分析

实验显示,采用BFS策略的重建效果优于DFS和随机游走,GED最低至0.095,MCS最高达0.92,NRR超过0.93。模型间表现一致,攻击在医疗场景中尤为成功,能恢复敏感实体和关系。大规模图中,效果略有下降,但仍保持较高的结构完整性。防御措施效果有限,提示结构隐私保护的难点。整体结果表明,Graph RAG系统存在严重的结构隐私泄露风险,攻击效率高,适用范围广。

应用场景

该攻击技术对知识管理、隐私保护和系统安全提出警示。医疗、金融等行业应加强访问控制和隐私保护措施,避免敏感知识被逆向重建。未来,结合差分隐私和访问控制机制,将有助于提升系统的安全性,防止结构信息泄露。同时,该技术也可用于评估知识图谱的安全性,指导安全设计。

局限与展望

当前方法依赖多轮交互,受限于查询次数和模型上下文窗口,面对超大规模或动态变化的知识图谱效果有限。防御措施如输出限制对攻击的抵抗力不足,未来需结合多层安全策略。模型性能受限于训练数据和推理能力,复杂图结构的重建仍存在挑战。

通俗解读 非专业人士也能看懂

想象你在一个大型的图书馆里,里面藏着许多书和它们之间的关系,比如谁是作者、书的主题、出版年份等。有人想偷偷知道这些关系,但不能直接进去看,只能通过问管理员一些问题。这个人会问一些巧妙的问题,比如“这本书的作者是谁?”或者“和这本书有关的其他书有哪些?”通过不断提问,他可以逐步拼凑出整个图书馆的结构。GraphSteal的方法就像这个人,用聪明的提问策略,逐层逐节点地重建整个知识网络,揭示了图书馆的秘密。它告诉我们,即使系统只给出部分信息,攻击者也能通过巧妙的询问,逆向还原出完整的知识结构,带来隐私泄露的风险。

简单解释 像给14岁少年讲一样

想象你在一个超级大的学校里,有很多学生、老师和他们的关系,比如谁是老师、谁是学生、谁帮谁做作业。有人想偷偷知道这些关系,但不能直接进去看,只能问老师一些问题。比如,他会问:“这个学生的老师是谁?”或者“和这个学生有关的其他人有哪些?”他会不断问,逐步拼出整个学校的关系图。GraphSteal的方法就像这个人,用聪明的提问策略,一点点拼出所有人的关系,甚至可以知道一些秘密信息。这告诉我们,即使系统只给出部分答案,聪明的人也能通过不断提问,拼出完整的关系图,可能会泄露很多隐私。

原文摘要

Retrieval-Augmented Generation (RAG) enhances LLMs by grounding generation in query-relevant external evidence. Beyond unstructured text corpora, Graph RAG integrates knowledge graphs into the retrieval pipeline, enabling LLMs to access entities, relations, and multi-hop dependencies encoded in structured knowledge. However, the same structured knowledge that empowers Graph RAG also creates a new privacy attack surface. We demonstrate that Graph RAG systems can be turned into structural oracles: through adaptive black-box interactions, an adversary can elicit sufficient relational evidence to reconstruct substantial portions of the hidden knowledge graph. We propose a structure-oriented reconstruction framework that recovers targeted graphs from both local and global perspectives. Specifically, Depth-Wise Heuristic Search extracts fine-grained node attributes by recursively expanding entity-centered evidence, while Breadth-Wise Diffusion Search infers graph topology by propagating across relation-induced neighborhoods. Experiments on generic and healthcare scenarios demonstrate that our method can recover over 90\% of the original knowledge graph from representative Graph RAG systems, revealing sensitive entities, relations, and structural dependencies with high fidelity. Existing guradrails provide limited defense against our attack, highlighting the inherent difficulty of safeguarding structural privacy in Graph RAG pipelines.

cs.CR cs.CL