Guarded-V2X propõe guardrails inline para proteger LLMs usados em sistemas veiculares conectados
Sistemas V2X (comunicação veículo-tudo) estão incorporando LLMs para tarefas semânticas como sumarização de mensagens e suporte a decisão em unidades de borda, o que introduz uma superfície de ataque em nível de prompt não coberta pelos mecanismos tradicionais de autenticação e integridade de mensagem do V2X. O Guarded-V2X combina filtragem de entrada baseada em regras, um classificador leve de segurança, geração restrita por política e verificação pós-decisão, reduzindo a aceitação de intrusões e eliminando conclusões inseguras observadas em testes de dois turnos, sem estourar o orçamento de latência exigido por esse tipo de aplicação.
O contexto técnico é importante: sistemas V2X usam unidades de beira de estrada (RSUs) e nós de borda para trocar mensagens entre veículos, semáforos e infraestrutura, e a segurança tradicional desse ecossistema foca em autenticação criptográfica e integridade de mensagem — garantir que uma mensagem realmente veio de quem diz ter vindo e não foi alterada em trânsito. Ao introduzir LLMs para tarefas semânticas (resumir avisos de RSU, dar suporte a operadores, gerar sumários de mensagens), o sistema ganha uma superfície de ataque completamente nova: mesmo uma mensagem autenticada e íntegra pode conter texto malicioso desenhado para manipular o LLM por meio de prompt injection, algo que os mecanismos criptográficos existentes simplesmente não têm como detectar, porque eles verificam origem e integridade, não a intenção semântica do conteúdo.
Os autores deixam claro que esses componentes de LLM não fazem parte do laço de controle de segurança crítica do veículo (frenagem, direção), o que reduz o pior cenário possível, mas ainda assim podem influenciar decisões operacionais e de suporte que afetam segurança viária indiretamente — por exemplo, um resumo manipulado de condições de tráfego poderia levar a más decisões de operador. A arquitetura Guarded-V2X monta uma pipeline de defesa em camadas: filtragem de entrada baseada em regras para descartar padrões óbvios de ataque, um classificador leve de segurança para avaliação semântica rápida, geração restrita por política que força a saída do LLM a se manter dentro de um formato estruturado e seguro, retrieval restrito a fontes confiáveis, e uma etapa final de arbitragem pós-decisão antes de qualquer ação downstream ser executada.
O ponto de maior atenção prática é a restrição de tempo real: sistemas V2X têm orçamentos de latência apertados porque lidam com decisões de trânsito em movimento, então qualquer camada de segurança adicional precisa não adicionar atraso perceptível. Os experimentos, incluindo testes adversariais de múltiplos turnos, mostram que linhas de base sem proteção ou apenas com filtro de prompt mantêm vulnerabilidade residual significativa sob ataque adversarial persistente, enquanto o Guarded-V2X reduz a taxa de aceitação de intrusão e elimina conclusões inseguras observadas em cenários de dois turnos, mantendo a latência dentro do orçamento exigido para avisos semânticos V2X.
Esse é um exemplo concreto de como a integração de LLMs em sistemas ciberfísicos legados — que nunca foram desenhados considerando ataques de linguagem natural — exige uma camada de segurança semântica adicional às proteções criptográficas já existentes, e não a substituição delas.