
字节笔记本
2026年10月5日 · 约 2 分钟读完
插一句话就能插队:LLM 调度器的新攻击
LLM 服务的排队机制和机器人手臂,看起来八竿子打不着,10 月初的两篇论文却都指向同一个道理:系统的软肋和杠杆,往往都在外围结构上。

JIL:在预测式调度器里插队
推理服务为了降低完成时间,普遍用最短作业优先这类按长度排队的策略,可输出长度在生成前是未知的,于是调度器都依赖长度预测。Yuyang Dai、Rana Shahout 与 Mahmood Sharif 的论文(arXiv:2610.03430)问了一个尖锐的问题:预测能被骗吗?
答案是能。他们提出的 JIL 攻击以 TRAIL 为案例系统,在请求末尾拼接一段优化出来的对抗后缀,让轻量级长度探针大幅低估这个请求的输出长度,实测最多压低 83.4%。被低估的请求排到队首,端到端实验里平均完成时间快了 1.53 倍。关键在于被压低的是预测值而非真实输出,调度器的估计与请求实际大小之间的错位被武器化了。两个数据集、四个模型、多种请求构成与部署形态下结论一致,代价是答案质量随模型与任务波动。
防御也在论文里:把长度预测收敛成粗区间再做分组调度,插队优势显著缩小,正常请求的延迟同时得到缓解。对自建推理服务的团队,这是该立刻自查的一类风险。
MotorMind:不训练,直接上机械臂

Bingxuan Li 等人的 MotorMind(arXiv:2609.38078)处理另一端的困境:视觉语言动作模型零样本泛化有限,带外部工具的 agent 化机器人系统又复杂易碎。他们的方案是一个 harness:通用 VLM 只负责提出中层动作,确定性控制器负责执行,配异步监控与记忆更新。没有任务专项训练、不用编码 agent、不依赖 SAM3 这类接地工具。
成绩跨度惊人:LIBERO-PRO 基础套件零样本成功率 66.7%,此前零样本方法最多 13.3%;扰动条件下 53.8% 对 19.2%;真机 xArm6 上平均 95%。换更强的 VLM 底座成绩直接上涨,说明瓶颈从来不在机械臂,在动作表示的结构。两篇均未见代码链接。
放在一起读
一篇证明结构化的信号可以被恶意利用,一篇证明结构化的动作接口可以释放通用模型。调度、评分、动作表示这些外围设计既是安全边界也是能力杠杆,这条主线在本周论文里已经是第五次出现了。



