Вводя некоторое количество ненужных формальных обозначений, авторы формулируют свой алгоритм так:
1. Берем одну LLM и называем ее целевой. Ее мы будем ломать. Вторая LLM (потенциально та же самая) называется атакующей. Берем третью LLM – опять же, можно ту же самую – и называем ее судьей.
2. Атакующая модель генерирует потенциального jailbreak-кандидата для конкретного сценария (взлом, взрыв, наркотики, уничтожение человечества, ну вы поняли).
3. Этот кандидат передается в целевую LLM, которая возвращает ответ.
4. Судья получает на вход джейлбрейк, ответ целевой LLM и сообщает, получился ли джейлбрейк. Если нет, то дает некоторую оценку попытке.
5. Если не получилось – не беда, отправляем джейлбрейк, ответ и оценку судьи в атакующую LLM.
Post #39
162
