تُظهر دراسة أن مرشحات وقت القبول لا يمكنها منع هجمات التسمم المنسقة على أنظمة استرجاع المتجهات، إذ توجد أنماط هندسية متطابقة لكل من الرفع الشرعي الخاص والحقن الخبيث. يُظهر الباحثون أن عدداً صغيراً من الوثائق غير البارزة يمكنه إحاطة استعلام مستهدف للسيطرة على نتائج أفضل k في معايير BGE-large / BEIR.
- يقوم مهاجم منسق بحقن m=10 وثيقة تقوم جماعياً بالتلاعب بالفهرس، محققة نجاحاً بنسبة 10/10 على BGE-large / BEIR و9.9/10 على فهرس HNSW مباشر.
- يتحقق الهجوم كنص سلس عادي ضمن خط أنابيب BGE-large + HNSW + Qwen2.5-7B، مما يدفع المولد إلى إصدار ادعاءات مزروعة في 88% من الأهداف مقارنة بـ 0% بدون الحقن.
- لا يوقف أي دفاع وقت الاستيعاب هذا؛ حيث يفصل أقوى مصنف مدرب بين الهجمات والرفع الشرعي بشكل لا يتجاوز الصدفة،Caught فقط 4.2% من الهجمات بمعدل إيجابي كاذب بنسبة 1%.
- ينشأ الحد الأساسي لأن الإشارة الفاصلة بين الحقن الخبيث والشرعي — وهي طلب الاستعلام — غير مرئية قبل الاسترجاع.
يستنتج المؤلفون أن الدفاع القوي يجب أن يتجاوز بوابات القبول لمراقبة الطلب عند وقت الاسترجاع، حيث تكتشف الكواشف 100% من هذه الهجمات بنفس معدل الإيجابي الكاذب بنسبة 1%.