NOTAS DE CAMPO / LDM ZARAGOZA / CALATAYUD · 2026
RESEARCH IA/PAPER 05

MEMORIA · SEGURIDAD

Robust Harmful Features Under Jailbreak Attacks

ImprescindibleLectura primaria completa

Estudia mecánicamente qué pasa dentro de un LLM durante jailbreaks.

AUTHORS / LABYanchen Yin, Dongqi Han, Linghui Li
FECHA26 JUNIO 2026; ICML 2026 ORAL.
LECTURALectura primaria completa
LECTURA DE 60 SEGUNDOS

Lo esencial antes de invertir más tiempo.

HALLAZGO

Estudia mecánicamente qué pasa dentro de un LLM durante jailbreaks. Encuentra cabezas de atención comprometidas y cabezas alineadas con seguridad; las señales dañinas persisten incluso cuando el modelo falla externamente. Leer esas activaciones permite detección robusta sin entrenamiento.

EVIDENCIA DISPONIBLE

For Jaccard consistency , under extreme under-smoothing ( \alpha\leq 0.4 ), estimator variance increases, causing heads near the threshold boundary to cross the threshold and reducing Jaccard consistency.

Resultado reportado con fuente enlazada · 5 localizadores disponibles.
LÍMITE

La lectura primaria permite comprobar método y resultados en el HTML, pero no convierte sus conclusiones en validación independiente. La ficha no demuestra transferencia fuera de los datasets, modelos, herramientas y condiciones descritos en Impact Statement.

SIGUIENTE PRUEBA

Comparar la métrica principal de la fuente junto con calidad, coste, latencia y tasa de errores.

EN UNA FRASE

Estudia mecánicamente qué pasa dentro de un LLM durante jailbreaks. Encuentra cabezas de atención comprometidas y cabezas alineadas con seguridad; las señales dañinas persisten incluso cuando el modelo falla externamente. Leer esas activaciones permite detección robusta sin entrenamiento.

SEÑALIA infra · ciberseguridad
EVIDENCIAResultado reportado con fuente enlazada
CONFIANZA EDITORIALMedia
RESULTADOS / PROCEDENCIA

Qué está reportado y qué conviene comprobar.

Hay resultado reportado con fuente enlazada.
RESULTADO REPORTADO

For Jaccard consistency , under extreme under-smoothing ( \alpha\leq 0.4 ), estimator variance increases, causing heads near the threshold boundary to cross the threshold and reducing Jaccard consistency.

contexto: Impact Statement

RESULTADO REPORTADO

As \alpha increases to 0.6–0.8, consistency rapidly recovers, with both J_{\text{ACH}} and J_{\text{SAH}} rising into the 0.7–0.9 range.

contexto: Impact Statement

RESULTADO REPORTADO

At \alpha=1.4 , Llama-2 still achieves J_{\text{SAH}}=1.000 , while Llama-3 yields 0.882.

contexto: Impact Statement

RESULTADO REPORTADO

Under extreme over-smoothing ( \alpha\geq 1.6 ), high bias blurs distributional differences, and Jaccard consistency decreases again.

contexto: Impact Statement

LECTURA DEL PAPER / SÍNTESIS EDITORIAL

Qué estudiaron y qué cambia.

La síntesis está separada de los resultados reportados y de las inferencias.

PROBLEMA / La señal entra en el radar porque los jailbreaks se tratan como prompts, pero faltaba evidencia mecanística.

MÉTODO / La lectura de 3 Method describe la intervención y su construcción: Our goal is to identify which attention heads provide a localized causal pathway for attack success and which heads provide robust safety features. To this end, we propose a distribution-overlap-based framework for classifying attention heads. The core idea is as follows: we back-project the mid-layer refusal direction through the OV circuits to attention heads across layers, quantifying each head’s contribution to refusal behavior; we then collect activation distributions under three input types (benign, harmful, attack) and apply a two-stage filtering procedure based on overlap coefficients to identify two… [Fuente: https://arxiv.org/html/2606.28153#S3]

RESULTADO / La sección Impact Statement informa: For Jaccard consistency , under extreme under-smoothing ( \alpha\leq 0.4 ), estimator variance increases, causing heads near the threshold boundary to cross the threshold and reducing Jaccard consistency. As \alpha increases to 0.6–0.8, consistency rapidly recovers, with both J_{\text{ACH}} and J_{\text{SAH}} rising into the 0.7–0.9 range. At \alpha=1.4 , Llama-2 still achieves J_{\text{SAH}}=1.000 , while Llama-3 yields 0.882. [Fuente: https://arxiv.org/html/2606.28153#Sx2]

LÍMITE / El cierre de la fuente señala: This work has limitations: our analysis focuses on attention mechanisms without covering MLP layers; it uses a single refusal direction as a first-order summary rather than a full refusal subspace; and the primary mechanistic experiments use 7–8B strongly aligned models, though cross-family detection results and preliminary 70B analysis (Appendix E ) provide generalization evidence. Dataset construction requires paired samples where attacks succeed… La transferencia a safety monitors requiere repetir la comparación con datos y criterios propios [Fuente: https://arxiv.org/html/2606.28153#S6].

DECISIÓN RÁPIDAProbar la propuesta en safety monitors reproduciendo primero la comparación y registrando calidad, coste, latencia y errores.
NO LO SOBREINTERPRETES

La lectura primaria permite comprobar método y resultados en el HTML, pero no convierte sus conclusiones en validación independiente. La ficha no demuestra transferencia fuera de los datasets, modelos, herramientas y condiciones descritos en Impact Statement.

PROBLEMA
Los jailbreaks se tratan como prompts, pero faltaba evidencia mecanística.
MÉTODO
La lectura de 3 Method describe la intervención y su construcción: Our goal is to identify which attention heads provide a localized causal pathway for attack success and which heads provide robust safety features. To this end, we propose a distribution-overlap-based framework for classifying attention heads. The core idea is as follows: we back-project the mid-layer refusal direction through the OV circuits to attention heads across layers, quantifying each head’s contribution to refusal behavior; we then collect activation distributions under three input types (benign, harmful, attack) and apply a two-stage filtering procedure based on overlap coefficients to identify two…
TIPO DE EVIDENCIA
La sección Impact Statement informa 4 hallazgo(s) extraído(s) desde la fuente. El resultado principal se conserva con el localizador de sección https://arxiv.org/html/2606.28153#Sx2.
LÍMITE
La lectura primaria permite comprobar método y resultados en el HTML, pero no convierte sus conclusiones en validación independiente. La ficha no demuestra transferencia fuera de los datasets, modelos, herramientas y condiciones descritos en Impact Statement.
FIELD NOTES / ANOTACIONES

La lectura también deja rastro.

Guarda una observación junto a la evidencia. Tú escribes aquí; los agentes pueden añadir notas por MCP y aparecerán identificados.

MEMORIA PRIVADAEntra para anotar este paper y conectarlo con otros.
Entrar con ChatGPT
LECTURA AMPLIADAMetodología, implicaciones y preguntas para volver al paper.+
LECTURA EN 90 SEGUNDOSLo que conviene llevarse antes de abrir el PDF.
QUÉ HACE

La lectura de 3 Method describe la intervención y su construcción: Our goal is to identify which attention heads provide a localized causal pathway for attack success and which heads provide robust safety features. To this end, we propose a distribution-overlap-based framework for classifying attention heads. The core idea is as follows: we back-project the mid-layer refusal direction through the OV circuits to attention heads across layers, quantifying each head’s contribution to refusal behavior; we then collect activation distributions under three input types (benign, harmful, attack) and apply a two-stage filtering procedure based on overlap coefficients to identify two…

QUÉ APORTA

Puede guiar defensas internas más robustas.

QUÉ NO PRUEBA

La lectura primaria permite comprobar método y resultados en el HTML, pero no convierte sus conclusiones en validación independiente. La ficha no demuestra transferencia fuera de los datasets, modelos, herramientas y condiciones descritos en Impact Statement.

Cómo lo llevaría a un proyecto

Probar la propuesta en safety monitors reproduciendo primero la comparación y registrando calidad, coste, latencia y errores.

safety monitorsauditoríafiltros internosevaluación adversarial.

Preguntas que conviene probar

  • ¿La mejora se mantiene cuando safety monitors cambia de dominio o distribución?
  • ¿Qué componente del método explica la mayor parte del resultado y qué baseline lo pone realmente a prueba?
PLANTILLA DE PRUEBA / INFERENCIA EDITORIAL

Si tuviera que convertirlo en una prueba mañana.

ENTRADAsafety monitors con un conjunto pequeño de casos representativos y la misma métrica o protocolo que la fuente cuando sea reproducible.
PREGUNTA¿La propuesta mejora safety monitors frente a la línea base actual?
MÉTRICAComparar la métrica principal de la fuente junto con calidad, coste, latencia y tasa de errores.
PARADAParar si no aparece una mejora reproducible o si aumenta el riesgo, la complejidad o el coste sin compensación.

Mi lectura

La pregunta operativa es si safety monitors puede medirse con una línea base y un criterio de parada claros.

Esta última frase es una inferencia editorial a partir del paper y de sus posibles implicaciones; no es una afirmación de los autores.