arXiv 2026年10月5日MIRROR 是一种通信层完整性原语,它把同一份规范化载荷复制到 k 条逻辑路由上,只有当严格多数路由报告相同摘要时才接受消息;在路由被攻陷比例 α<0.5 的假设下,该方法在 MMLU、HumanEval、MBPP 两个框架四种拓扑以及 MetaGPT 对生产 API 的部署中把攻击成功率降到 0%,且 LLM token 成本为 1 倍,而同一部署中 LLM-as-a-Judge 成本为 35 倍并在拓扑扫描中最多阻断 44.2% 的良性输出。MIRROR 是一种通信层完整性原语,它把同一份规范化载荷复制到 k 条逻辑路由上,只有当严格多数路由报告相同摘要时才接受消息;在路由被攻陷比例 α<0.5 的假设下,该方法在 MMLU、HumanEval、MBPP 两个框架四种拓扑以及 MetaGPT 对生产 API 的部署中把攻击成功率降到 0%,且 LLM token 成本为 1 倍,而同一部署中 LLM-as-a-Judge 成本为 35 倍并在拓扑扫描中最多阻断 44.2% 的良性输出。MIRROR 用多路径法定人数校验把 LLM 多智能体通信的中间人攻击成功率降到 0%MIRROR 是一种通信层完整性原语,它把同一份规范化载荷复制到 k 条逻辑路由上,只有当严格多数路由报告相同摘要时才接受消息;在路由被攻陷比例 α<0.5 的假设下,该方法在 MMLU、HumanEval、MBPP 两个框架四种拓扑以及 MetaGPT 对生产 API 的部署中把攻击成功率降到 0%,且 LLM token 成本为 1 倍,而同一部署中 LLM-as-a-Judge 成本为 35 倍并在拓扑扫描中最多阻断 44.2% 的良性输出。MIRROR 是一种通信层完整性原语,它把同一份规范化载荷复制到 k 条逻辑路由上,只有当严格多数路由报告相同摘要时才接受消息;在路由被攻陷比例 α<0.5 的假设下,该方法在 MMLU、HumanEval、MBPP 两个框架四种拓扑以及 MetaGPT 对生产 API 的部署中把攻击成功率降到 0%,且 LLM token 成本为 1 倍,而同一部署中 LLM-as-a-Judge 成本为 35 倍并在拓扑扫描中最多阻断 44.2% 的良性输出。