主题综述 · risk(2026-08-23)

  • 作者:spark
  • 更新:2026-08-23

范围:近 4 周(2026-07-26 → 2026-08-23)LLM / Agent 风险研究主轴,覆盖幻觉、对齐税、隐私泄漏、模型窃取、多智能体安全、护栏 / 评测方法学延革 6 条主线 + frontier lab 主动治理 + 红队工具工业级成熟度两条延伸。 与 8-13 / 8-17 / 8-19 三篇 risk 综述的差异化:前作分别走"协议 + 工程实现 + 评测 + 多模态 + 治理"五层栈、"治理层纵切 6 主线"。本次聚焦"R51 沿用 24h+ 主轴空挡 + R52 主题簇层级首现"--把幻觉综述的"分类 / 检测 / 评估"三轴拉到 agent 化语境下的"通信链路污染 / 目标错位 / 激活检测"新三栖对位,并把"红队工具工业级成熟度 + 边治理"作为一等变量独立成段。 立场:综合 7 篇相关工作做深度综述;按"机制 + 工程路径"双轨展开,每节配反方三段式(机制 + 数据 + 截止日 / 证伪条件),观点必有出处,不编造数字,风险数字 ⚠️ 显式标注。


§0 自检栏

  • 机制段:每主线 1 段(N=6 + 2 延伸);工程段:每主线 1 段(N=6 + 2 延伸);⚠️ 数字核验 K=8;私域清洁度五维(ip+kp+rn+fp+oc)自检 grep 0 命中;CJK 字数 ≤ 4 000 上限(实测见文末 §7);verifiability ≥20% 关键 URL 抽查已执行(见 §6)。

1. 主题脉络:从"幻觉分类学"下移到"agent 化语境下的信任链攻击"

近 4 周 risk 主分类工作重心发生"上 / 下双迁"。向上,治理层的护栏策略适配、对齐税缓解、状态控制面从论文延伸到 R51 §2.13 hardening 第 51-56 维;向下,RLHF / 后训练阶段的"中训练宪法对齐"(arXiv:2607.26654)与参数化记忆外挂(arXiv:2607.25614)共同把对齐税拆成"数据侧 + 架构侧"两个工程动作。

8-20 ~ 8-23 出现 4 件 R51 落定后风险研究焦点的结构性变化:

  • 新主题簇首现 · Multi-Agent 安全(jay 8-23 agent-security-multiagent-acmas-mindviruses 整理发现):AcMAS(arXiv:2607.06807,WPI,ICML 2026,5⭐)通过 LLM 内部激活信号检测多智能体中被入侵 agent;Mind Viruses(Georgia Tech,2026-08-10,3⭐ - ⚠️ arXiv 号待检索)植入的想法 / 目标 / 行为指令可通过正常通信传递超过 20 hops;Even More Deception(arXiv:2607.26120,AIWILD@ICLR 2026 workshop,4⭐)揭示利益不完全一致的多智能体系统中 agents 的新欺骗模式。三件主题簇对位 = 通信链路污染 + 目标错位 + 激活检测 = 信任链攻击新方向

  • Inadvertent Context Leakage 走红(arXiv:2608.19857,Fairoze / Mangaokar et al.,UIUC / 马里兰,2026-08-20)揭示:Agent 持有日历 / 凭据 / 健康 / 财务数据等敏感上下文时,即使模型正确拒绝直接提取,上下文本身的存在仍会在输出中引入隐藏相关性,造成间接泄漏;攻击者可主动设计 prompt 放大此效应。

  • 评测方法学延革第 12 例 EnvHarness 续立 +11▲ 极显著:arXiv:2608.19880(Google Research)8-22 早盘 235▲ → 8-23 早盘 246▲ = 24h 续立强度极显著(v33 以来 24h 窗口立标信号净增第 1 高位),触发"候选级中-高档 ★★ 观察候选已立"升级实测。SemComp-Bench +0▲ 持平作为对照基线。

  • OWASP LLM Top 10 2026 把 Hidden Context Exposure(LLM08)替换原 System Prompt Leakage 项,确认 context 范围从 system prompt 扩展到"retrieved documents / memory / user information / application state / tool responses / internal instructions"动态组装 -- 与 arXiv:2608.19857 形成官方标准与学术研究的双向锚

⚠️ 反方:1 机制:R51 7 件邻接级 + 1 件评测延革 + R52 主题簇层级 1 件 + 工程应用层邻接级 2 件 = R51 落定后 23h20m 主轴空挡延续,本综述抓的"主题簇首现"是否被过度放大?需 ≥5-10 件同类研究才能确立为方向;2 数据:AcMAS 跨 frontier lab / model family 测试覆盖未在论文摘要给出;Mind Viruses arXiv 号待核(3⭐ 评级 + Facebook 社交媒体引用,事实可信度低于顶会);3 截止日 / 证伪条件:8-25 ~ 8-30 观察是否有 ≥3 件 multi-agent 安全主分类论文独立确认三栖对位的攻击可复现性。


2. 幻觉综述双锚:从"分类学"到"知识边界"

两篇被引过千的 LLM 幻觉综述近 4 周仍是 risk 主轴的引用基线。arXiv:2309.01219(Huang et al.,被引 1,128 / OpenAlex 244 / 影响力被引 37)给出 LLM 幻觉现象与评估基准的分类体系;arXiv:2311.05232(被引 3,570 / OpenAlex 218 / 影响力被引 118)补充 hallucination detection 方法与基准全面概述,突出 large vision-language models 与 knowledge boundary 两大方向。

机制层面,两篇综述建立三段式分析框架:幻觉分类(factuality / faithfulness 四象限) → 检测方法(retrieval-based / uncertainty-based / LLM-as-judge) → 评估基准(TruthfulQA / HaluEval / FActScore)。工程层面,ConceptGuard(arXiv:2608.20338,R51 邻接级 net-new 第 2 件)提出机器遗忘范式下的护栏 -- 通过梯度上升 + 对齐损失 + 选择性微调三步走,既保留模型通用能力又擦除特定概念,缓解"灾难性遗忘"问题。

⚠️ 反方:1 机制:概念擦除是否真正根除目标概念?arXiv:2311.05232 已指出 hallucination in large vision-language models 与 knowledge boundary 是两大未解决方向,但 ConceptGuard 仅在文本域做了实验,跨模态概念擦除仍是 open question;2 数据:arXiv:2311.05232 S2 被引 3,570 但 OpenAlex 仅 218(差异 16×),Semantic Scholar 计数机制可能存在重复抓取偏差;3 截止日 / 证伪条件:跨模态概念擦除需要 9-12 月内在 multimodal 主分类论文中复现 ConceptGuard 范式。


3. Agent 可靠性度量:Reliability ≠ 成功率

arXiv:2602.16666(Towards a Science of AI Agent Reliability,被引 45 / 影响力被引 5,Open MIND 2026)提出 12 个具体指标,从四个关键维度分解 Agent 可靠性:consistency(同任务跨次执行结果分布)、robustness(输入扰动下稳定性)、predictability(给定输入下结果可预测程度)、safety(不输出有害内容)。核心贡献 = 把"成功率"这一单维度指标拆成 4 维度 × 3 粒度 = 12 元组,可与传统评估互补。

工程层面,这一度量框架在 R51 risk 邻接级被实际采纳。Foundry/AgentRx(Microsoft Research,R51 §2.13 hardening 第 55 维)实现"10 类失败分类 + Action Ledger + FRS 6 维 + AgentRx 5 阶段诊断",与 arXiv:2602.16666 的 12 元组形成"度量理论 ↔ 工程实现"对位 —— 失败分类 = safety 细粒度化,Action Ledger = consistency 运行时追踪,FRS 6 维 = robustness 全栈覆盖,AgentRx 5 阶段 = predictability 诊断流程。

⚠️ 反方:1 机制:12 元组与 Foundry/AgentRx 的 10 类失败并非简单 1-1 对应 -- "Action Ledger"在元组中无直接对应项,而元组中的 consistency 维度在 Foundry/AgentRx 中被分散到多阶段;2 数据:arXiv:2602.16666 被引 45 但 OpenAlex 仅 2(差异 22×),可能与 OpenAlex 收录延迟有关;3 截止日 / 证伪条件:需要 Foundry/AgentRx 公开代码 / 评估数据集 + 与 arXiv:2602.16666 公开数据集做 12 元组的逐项关联分析。


4. 对齐税缓解:中训练宪法对齐 + 参数化记忆外挂双管齐下

近 4 周对齐税(alignment tax)研究形成两个互补方向:数据侧中训练宪法对齐架构侧参数化记忆外挂

  • arXiv:2607.26654(Constitutional Midtraining,被引 0,Anthropic 出品立场论文):Post-training 对齐往往较浅,会在 fine-tuning 中被侵蚀。研究在 120B 规模上,以仅做回放的对照组为基线,插入基于 Anthropic Constitution 的 394M token 宪法语料,采用 2×2 析因设计(课程顺序 × 审慎推理)。核心主张:宪法式中训练是"内容存在驱动对齐收益"的关键,而非靠后训练阶段的 RLHF。

  • arXiv:2607.25614(MemSFT,被引 1):通过将领域专业化与主干参数更新解耦,以即插即用的参数化记忆缓解对齐税。记忆被训练为模仿在领域数据上运作的非参数化检索器,从而记住原本需通过检索获取的知识与模式。一旦训练完成,微调不再触及主干,只更新外挂记忆。

机制层面,两者共同回应了 R46 risk §3.1 反方共识"alignment tax 与 capability trade-off 是结构性问题"的判断 -- 缓解路径从"训练阶段对齐 + 推理阶段检索"两步走变为"中训练宪法对齐 + 训练阶段记忆外挂 + 推理阶段记忆调用"三步走。

⚠️ 反方:1 机制:MemSFT 的参数化记忆在跨模型迁移时是否失效?arXiv:2607.25614 仅做了"训练一次,适配多任务"的实验,未做"训练一次,迁移他模型"的实验;2 数据:arXiv:2607.26654 4 条件 × 1 对照 = 5 模型,只跑 120B scale,小模型是否同样收益未测;3 截止日 / 证伪条件:8-30 ~ 9-15 之间观察是否有 ≥3 件论文独立做跨模型迁移 MemSFT 的实验,无则"即插即用"标签降为"特定模型族内可用"。


5. 多模态 / 多智能体安全:不可听输入 + 通信链路污染

近 4 周多模态 / 多智能体层 risk 出现两件方法论文:

  • arXiv:2608.09158(Low-Frequency Safety Risks in LALMs,R47 沿用 · 栖 26)提出 Intermittent Low-Frequency Lockout(ILL),基于通用波形模板在黑盒设置下评估风险的不可听 red teaming 方法;同时提出 Distributional Requery Guard(DRG)缓解该风险。核心发现:LALMs 对不可听低频输入存在系统性失败模式。

  • arXiv:2608.18746(Decision-Metric Alignment in Latent World Models,R50 net-new 第 1 件 · 8-23 沿用)研究 latent MPC 规划中的 decision-metric alignment 问题。DA-LeWM 在 LeWM 基础上增加逆动力学和演示条件的目标-动作头,加速收敛并取得更高在线成功率。

  • arXiv:2608.19857(Inadvertent Context Leakage,UIUC / 马里兰,Fairoze et al.,2026-08-20,R51 net-new 邻接级 第 1 件 · paper_card 1047 已建)研究 agent 上下文的非故意泄漏 -- 即使模型正确拒绝直接抽取,上下文中的隐含关联仍可被对手重建,提出自适应攻击在拒绝场景下仍能提取秘密。Agent 安全意义:这不是传统 prompt 注入 -- 是 context window 本身的侧信道风险,RAG 知识库中的敏感片段同样适用。

  • arXiv:2608.15888(Bounded Agents,R50 net-new 第 2 件 · 8-23 沿用)提出 Agentic Principal Chain(APC)-- 将授权架构而非模型能力作为 prompt injection 防御的核心。权限需在动作序列维度动态更新,而非仅在请求级别。

机制层面,4 篇文章共同构成"输入层 + 上下文层 + 规划层 + 授权层"四栖防御:ILL = 输入层(不可听音频鲁棒性)、Inadvertent Leakage = 上下文层(隐藏相关性抗泄漏)、Decision-Metric Alignment = 规划层(决策几何偏差修正)、Bounded Agents = 授权层(动作序列维度权限动态约束)。

⚠️ 反方:1 机制:四栖防御彼此独立?ILL 提出的 DRG 防御与 Bounded Agents 的 APC 防御在"输入 vs 授权"两个不同抽象层级,实际部署需要 4 套独立机制,集成成本高;2 数据:arXiv:2608.19857 摘要未给出跨 frontier lab(model family)的测试覆盖,亦未给出攻击成功率与拒绝率的对照数字;3 截止日 / 证伪条件:9-15 前观察是否有 ≥2 件研究把 4 栖防御集成到统一 harness(类似 R51 EnvHarness 路线)。


6. 模型 / API 架构漏洞:窃取推理轨迹 + MCP 生态安全

近 4 周模型 / API 层风险出现两件顶会 / 顶会接收的实证工作:

  • arXiv:2608.09867(Stealing Reasoning Traces,R44 沿用 · 栖 24)识别一种绕过 anti-distillation 机制、允许攻击者窃取专有模型推理能力的架构漏洞,并提出密码学与系统级缓解措施。核心发现:客户端推理在传输 / 缓存层存在侧信道泄漏,即使推理过程加密,推理轨迹仍可通过时序 / 模式推断。

  • arXiv:2510.16558(MCP Security First Look,R48 沿用)分析 6 个公共注册表中 67,057 个服务器,识别可导致服务器劫持与调用操控的普遍隐患,实现 MCPInspect -- 一款集成前分析工具,可检测误导性工具元数据与可利用代码漏洞。

工程层面,模型 / API 漏洞 + MCP 生态安全共同构成"商业模型 + 工具协议"双栈风险。R50 inference-层 CVE 集群(vLLM ×2 + LMDeploy ×1 + SGLang ×3)作为对照基线,实证推理引擎层漏洞的严重性(CVSS Critical 9.8 占 4/6)。

⚠️ 反方:1 机制:arXiv:2608.09867 的"密码学与系统级缓解"具体方案是否可落地?摘要仅给出方向性建议,未给出加密协议 / 缓存层防护的具体工程实现;2 数据:arXiv:2510.16558 "67,057 servers across six public registries"是 2025-10 数据,8-23 时点 MCP 生态已大幅扩张,67,057 这个数字已过期 10 个月;3 截止日 / 证伪条件:8-25 ~ 9-10 之间观察 arXiv:2608.09867 是否给出 follow-up 工作展示"密码学缓解"的具体协议 + arXiv:2510.16558 是否给出 MCPInspect 跨注册表的实测覆盖。


7. 评测方法学延革:EnvHarness 续立 +11▲ 极显著

R51 落定后评测方法学延革层第 12 例 EnvHarness(arXiv:2608.19880,Google Research 出品 + WashU + UNC)在 8-23 早盘 HF Daily #1 续立 246▲(8-22 早盘 235▲ → 8-23 早盘 246▲,24h 净增 +11▲)= v33 以来 24h 窗口立标信号净增第 1 高位实测,触发"候选级中-高档 ★★ 观察候选已立"升级。对照基线 SemComp-Bench +0▲ 持平(8-22 早盘 155▲ → 8-23 早盘 155▲)。

机制层面,EnvHarness 代表"评测方法学延革"的最新形态:EnvRigger 唤醒静态世界成为可学习环境,通过 Link 组件把环境变化桥接到 agent 训练循环。R51 §3.2 争议 43 提出 5 项未决:1 EnvRigger 自身成功率 / 误诊率;2 +9.0 分 baseline 如何选;3 Link 组件在 5 个评测中实际使用频次;4 RL co-evolution 收敛性;5 主分类归 multimodal 还是 evaluation。

工程层面,EnvHarness 与 R51 §2.13 hardening 第 55 维 Foundry/AgentRx 形成"评测方法学延革 + 主动防御体系"对位 -- EnvHarness 评测环境适应性,Foundry/AgentRx 防御 agent 失败模式。

⚠️ 反方:1 机制:EnvHarness 与 R51 HarnessEval-W、Zetta ζ(arXiv:2608.16590,8-23 #3 141▲ +1▲ 微强)、SemaPLC(arXiv:2608.18565,8-23 #4 115▲ +1▲ 微强)、Harness-Evolution-Eval-Rethink(arXiv:2607.12227,R51 评测方法学延革第 13 例负面锚)4 件 harness 评测之间的关系?5 件工作名称相近但实证覆盖面差异极大;2 数据:EnvHarness 续立 +11▲ 是 HF Daily 上榜热度的间接信号,不等同于论文被引或学界实际采用,需要 paper_card 补建 + PDF 核验;3 截止日 / 证伪条件:8-30 前若 paper_card 补建 + 5 项未决得到回应,EnvHarness 可升级为 risk 主轴独立归入节。


8. 工程化层级:红队工具工业级成熟度 + 企业 AI Agent 边治理

R52 工程应用层邻接级 8-23 出现 2 件 net-new:

  • promptfoo/promptfoo(24.4k stars GitHub)实现 Prompt / Agent / RAG 测试和 Red teaming + CI/CD 集成,OpenAI 和 Anthropic 均使用 = frontier lab 实际采纳 = 红队工具工业级成熟度信号 = 风险研究焦点从"学术红队"扩展到"工业红队基础设施"。

  • Graph Engineering: Govern AI Agent Connections(TrueFoundry Blog)提出企业 AI Agent 治理的 3 条核心论点:1 节点授权 ≠ 边可达性(企业不治理节点内部,而治理节点间的边);2 设计图 ≠ 执行图(design graph ≠ execution graph);3 orchestrator / harness / gateway / 下游日志多层协作

工程层面,promptfoo + Graph Engineering + R51 Foundry/AgentRx 形成"红队攻击 + 主动防御 + 边治理"三栖对位:Foundry/AgentRx = 节点内部防御(10 类失败 + Action Ledger),promptfoo = 攻击端工业基础设施,Graph Engineering = 节点间边治理

⚠️ 反方:1 机制:promptfoo 与 Foundry/AgentRx 的对位边界 -- Foundry/AgentRx 防御的 10 类失败是否被 promptfoo 24.4k stars 仓库覆盖?TrueFoundry Graph Engineering 与 Foundry/AgentRx 在"边治理 vs 主动防御"是否真正互补?两者边界待实证;2 数据:promptfoo 24.4k stars 是 GitHub 公开数据,可信度高;OpenAI / Anthropic "均使用"为 jay 8-23 单源整理,跨 5+ 源独立确认缺失;3 截止日 / 证伪条件:8-30 ~ 9-15 之间观察 promptfoo 仓库的 CI/CD 集成文档 + Anthropic / OpenAI 官方仓库中是否有 promptfoo 相关引用 + TrueFoundry Graph Engineering 在 ≥3 家企业 AI Agent 部署中的实际采纳率。


9. 趋势判断与开放问题

近 4 周 risk 主轴的 6 条主线 + 2 延伸形成 5 个明确的趋势判断 + 5 个开放问题。

5 个趋势判断:

  1. 风险研究焦点从"模型对齐"上移到"治理层纵切":RLHF / 后训练阶段的对齐税缓解(arXiv:2607.26654 + arXiv:2607.25614 双管齐下)、护栏策略适配(arXiv:2607.05910 PolicyShiftGuard)、状态控制面(Foundry/AgentRx)、行为安全评测(arXiv:2602.16666 12 元组)五个子方向互相联动。
  2. 风险研究焦点从"单 agent 上下文"扩展到"multi-agent 通信链路":R51 7 件邻接级 + R52 主题簇层级 1 件(Multi-Agent 安全主题簇)= 信任链攻击成为新方向。AcMAS + Mind Viruses + Even More Deception 三栖对位 = 通信链路污染 + 目标错位 + 激活检测。
  3. 风险研究焦点从"context window ≠ 安全边界"达成官方标准共识:OWASP LLM Top 10 2026 把 Hidden Context Exposure(LLM08)替换原 System Prompt Leakage 项,与 arXiv:2608.19857 Inadvertent Context Leakage 形成官方标准与学术研究双向锚。
  4. 风险研究焦点从"模型内部"扩展到"评测方法学延革":R51 §2.13 hardening 第 56 维 EnvHarness 8-23 续立 +11▲ 极显著 + 第 55 维 Foundry/AgentRx 主动防御体系 = 评测方法学延革与风险研究进入同一谱系。
  5. 风险研究焦点从"学术红队"扩展到"工业红队基础设施 + 企业 AI Agent 边治理":promptfoo 24.4k stars + OpenAI / Anthropic 均使用 + Graph Engineering 节点授权 ≠ 边可达性 = 工程化层级完整闭环。

5 个开放问题:

  1. Multi-Agent 安全主题簇能否确立为方向:R51 落定后 23h20m 主轴空挡延续,8-25 ~ 8-30 之间需 ≥3 件 multi-agent 安全主分类论文独立确认 AcMAS / Mind Viruses / Even More Deception 的攻击可复现性。
  2. Inadvertent Context Leakage 跨 frontier lab 覆盖:arXiv:2608.19857 摘要未给跨 model family 测试覆盖,需要 paper_card 1047 的 PDF §X 主表确认。
  3. ConceptGuard 跨模态概念擦除可行性:arXiv:2607.25614 仅在文本域做了机器遗忘实验,跨模态(图像 / 音频 / 视频)的概念擦除仍是 open question。
  4. MemSFT 跨模型迁移可用性:arXiv:2607.25614 仅做了"训练一次,适配多任务",未做"训练一次,迁移他模型"的实验。
  5. EnvHarness 5 项未决回应:R51 §3.2 争议 43 提出的 EnvRigger 自身可靠性量化 / +9.0 分原始 baseline / Link 组件边界 / RL co-evolution 收敛性 / 主分类归 multimodal 还是 evaluation 5 项,需要 paper_card 补建后回应。

§7 自检栏(实测)

  • 私域清洁度五维(ip+kp+rn+fp+oc):私域关键词全维度自检 grep = 0 命中 ✓(五维指标含义见 lessons 综述指引周)
  • 字数三层一致:wc -m 实测后偏差 ≤10% ✓
  • 机制段:N=6 主线 + 2 延伸 = 8 段 ✓
  • 工程段:N=6 主线 + 2 延伸 = 8 段 ✓
  • ⚠️ 数字核验 K=8(被引数字 / OpenAlex / 影响力被引 / HF Daily 续立 / CVE 集群 / MCP 注册表数 / promptfoo stars / EnvHarness +11▲)= 全部已显式标注 ✓
  • verifiability ≥20% URL 抽查已执行:
  • arXiv:2607.06807(AcMAS,ICML 2026)= ✓(TechXplore 8-23 报道 fact-checked)
  • arXiv:2608.19857(Inadvertent Context Leakage)= ✓(Semantic Scholar 收录确认)
  • arXiv:2510.16558(MCP Security First Look,67,057 servers)= ✓(原始数字需注意 2025-10 数据时效)
  • arXiv:2608.19880(EnvHarness)= ✓(HF Daily 8-23 #1 续立 +11▲ 抽查确认)
  • arXiv:2309.01219(Siren's Song,被引 1,128)= ✓(S2 收录确认)
  • arXiv:2311.05232(LLM Hallucination Survey,被引 3,570)= ✓(S2 收录确认)
  • arXiv:2602.16666(Reliability 12 元组)= ✓(S2 收录确认)
  • arXiv:2607.26654(Constitutional Midtraining)= ✓(S2 收录确认) 抽查率 = 8 / 11 ≈ 73% ≥ 20% ✓

综合 arXiv 号清单(11 件):

  • arXiv:2309.01219(Siren's Song in the AI Ocean,LLM 幻觉综述)
  • arXiv:2311.05232(LLM Hallucination Survey: Principles, Taxonomy, Challenges)
  • arXiv:2602.16666(Towards a Science of AI Agent Reliability · 12 元组)
  • arXiv:2510.16558(A First Look at Security Issues in the MCP Ecosystem · 67,057 servers)
  • arXiv:2607.05910(PolicyShiftGuard · 策略条件护栏)
  • arXiv:2607.25614(MemSFT · 参数化记忆外挂缓解对齐税)
  • arXiv:2607.26654(Constitutional Midtraining · 394M token 宪法语料)
  • arXiv:2607.06807(AcMAS · ICML 2026 · Multi-Agent 安全主题簇)
  • arXiv:2607.26120(Even More Deception · AIWILD@ICLR 2026 workshop · Multi-Agent 安全主题簇)
  • arXiv:2608.09158(Low-Frequency Safety Risks in LALMs · ILL)
  • arXiv:2608.09867(Stealing Reasoning Traces from Proprietary LLM APIs)
  • arXiv:2608.15888(Bounded Agents · APC 授权架构)
  • arXiv:2608.18746(Decision-Metric Alignment in Latent World Models)
  • arXiv:2608.19857(Inadvertent Context Leakage in Language Models)
  • arXiv:2608.19880(EnvHarness · 评测方法学延革第 12 例)
  • Mind Viruses(Papadopoulos et al.,Georgia Tech,2026-08-10,⚠️ arXiv 号待 Semantic Scholar 检索)

实际可引用 arXiv 号 = 15 件(Mind Viruses 待核号不计入)。