एक अध्ययन दिखाता है कि प्रवेश-समय फिल्टर वेक्टर पुनर्प्राप्ति प्रणालियों पर समन्वित विषाक्तता हमलों को नहीं रोक सकते, क्योंकि वैध विशेष अपलोड और दुर्भावनापूर्ण इंजेक्शन दोनों के लिए ज्यामितीय रूप से समान पैटर्न मौजूद हैं। शोधकर्ता दिखाते हैं कि BGE-large / BEIR बेंचमार्क में टॉप-k परिणामों को नियंत्रित करने के लिए एक लक्ष्य क्वेरी के चारों ओर कुछ साधारण दस्तावेज पर्याप्त हैं।

  • एक समन्वित प्रतिद्वंद्वी m=10 दस्तावेज इंजेक्ट करता है जो संयुक्त रूप से इंडेक्स को प्रभावित करते हैं, जिससे BGE-large / BEIR पर 10/10 सफलता और एक लाइव HNSW इंडेक्स पर 9.9/10 सफलता प्राप्त होती है।
  • यह हमल BGE-large + HNSW + Qwen2.5-7B पाइपलाइन में साधारण प्रवाहमान पाठ के रूप में कार्यान्वित होता है, जिससे जनरेटर ने 88% लक्ष्यों पर रोपित दावे उत्पन्न किए, जबकि इंजेक्शन के बिना यह अनुपात 0% था।
  • कोई संग्रह-समय रक्षा इसे नहीं रोकती; सबसे मजबूत प्रशिक्षित क्लासिफायर हमलों को वैध अपलोड से केवल संयोग की तुलना में बेहतर अलग कर पाता है, जो 1% फॉल्स-पॉजिटिव दर पर केवल 4.2% हमलों को पकड़ता है।
  • मौलिक सीमा इसलिए उत्पन्न होती है क्योंकि हमले और वैध संग्रह को अलग करने वाला संकेत—क्वेरी मांग—पुनर्प्राप्ति से पहले अदृश्य होता है।

लेखकों का निष्कर्ष है कि मजबूत रक्षा को प्रवेश गेट्स से परे जाकर पुनर्प्राप्ति के समय मांग का अवलोकन करना चाहिए, जहाँ डिटेक्टर उसी 1% फॉल्स-पॉजिटिव दर पर इन सभी हमलों को 100% पकड़ते हैं।