{"id":"https://openalex.org/W7136188901","doi":"https://doi.org/10.48550/arxiv.2603.13026","title":"PISmith: Reinforcement Learning-based Red Teaming for Prompt Injection Defenses","display_name":"PISmith: Reinforcement Learning-based Red Teaming for Prompt Injection Defenses","publication_year":2026,"publication_date":"2026-03-13","ids":{"openalex":"https://openalex.org/W7136188901","doi":"https://doi.org/10.48550/arxiv.2603.13026"},"language":null,"primary_location":{"id":"doi:10.48550/arxiv.2603.13026","is_oa":true,"landing_page_url":"https://doi.org/10.48550/arxiv.2603.13026","pdf_url":null,"source":{"id":"https://openalex.org/S4306400194","display_name":"arXiv (Cornell University)","issn_l":null,"issn":null,"is_oa":true,"is_in_doaj":false,"is_core":false,"host_organization":"https://openalex.org/I205783295","host_organization_name":"Cornell University","host_organization_lineage":["https://openalex.org/I205783295"],"host_organization_lineage_names":[],"type":"repository"},"license":"cc-by","license_id":"https://openalex.org/licenses/cc-by","version":null,"is_accepted":false,"is_published":false,"raw_source_name":null,"raw_type":"Preprint"},"type":"preprint","indexed_in":["datacite"],"open_access":{"is_oa":true,"oa_status":"green","oa_url":"https://doi.org/10.48550/arxiv.2603.13026","any_repository_has_fulltext":true},"authorships":[{"author_position":"first","author":{"id":"https://openalex.org/A5113380863","display_name":"Chenlong Yin","orcid":null},"institutions":[],"countries":[],"is_corresponding":false,"raw_author_name":"Yin, Chenlong","raw_affiliation_strings":[],"raw_orcid":null,"affiliations":[]},{"author_position":"middle","author":{"id":"https://openalex.org/A5129428285","display_name":"Runpeng Geng","orcid":null},"institutions":[],"countries":[],"is_corresponding":false,"raw_author_name":"Geng, Runpeng","raw_affiliation_strings":[],"raw_orcid":null,"affiliations":[]},{"author_position":"middle","author":{"id":"https://openalex.org/A5129617080","display_name":"Yanting Wang","orcid":null},"institutions":[],"countries":[],"is_corresponding":false,"raw_author_name":"Wang, Yanting","raw_affiliation_strings":[],"raw_orcid":null,"affiliations":[]},{"author_position":"last","author":{"id":"https://openalex.org/A5129576416","display_name":"Jinyuan Jia","orcid":null},"institutions":[],"countries":[],"is_corresponding":false,"raw_author_name":"Jia, Jinyuan","raw_affiliation_strings":[],"raw_orcid":null,"affiliations":[]}],"institutions":[],"countries_distinct_count":0,"institutions_distinct_count":0,"corresponding_author_ids":[],"corresponding_institution_ids":[],"apc_list":null,"apc_paid":null,"fwci":null,"has_fulltext":false,"cited_by_count":0,"citation_normalized_percentile":null,"cited_by_percentile_year":null,"biblio":{"volume":null,"issue":null,"first_page":null,"last_page":null},"is_retracted":false,"is_paratext":false,"is_xpac":false,"primary_topic":{"id":"https://openalex.org/T11689","display_name":"Adversarial Robustness in Machine Learning","score":0.730400025844574,"subfield":{"id":"https://openalex.org/subfields/1702","display_name":"Artificial Intelligence"},"field":{"id":"https://openalex.org/fields/17","display_name":"Computer Science"},"domain":{"id":"https://openalex.org/domains/3","display_name":"Physical Sciences"}},"topics":[{"id":"https://openalex.org/T11689","display_name":"Adversarial Robustness in Machine Learning","score":0.730400025844574,"subfield":{"id":"https://openalex.org/subfields/1702","display_name":"Artificial Intelligence"},"field":{"id":"https://openalex.org/fields/17","display_name":"Computer Science"},"domain":{"id":"https://openalex.org/domains/3","display_name":"Physical Sciences"}},{"id":"https://openalex.org/T10400","display_name":"Network Security and Intrusion Detection","score":0.05079999938607216,"subfield":{"id":"https://openalex.org/subfields/1705","display_name":"Computer Networks and Communications"},"field":{"id":"https://openalex.org/fields/17","display_name":"Computer Science"},"domain":{"id":"https://openalex.org/domains/3","display_name":"Physical Sciences"}},{"id":"https://openalex.org/T11241","display_name":"Advanced Malware Detection Techniques","score":0.03700000047683716,"subfield":{"id":"https://openalex.org/subfields/1711","display_name":"Signal Processing"},"field":{"id":"https://openalex.org/fields/17","display_name":"Computer Science"},"domain":{"id":"https://openalex.org/domains/3","display_name":"Physical Sciences"}}],"keywords":[{"id":"https://openalex.org/keywords/reinforcement-learning","display_name":"Reinforcement learning","score":0.745199978351593},{"id":"https://openalex.org/keywords/robustness","display_name":"Robustness (evolution)","score":0.4970000088214874},{"id":"https://openalex.org/keywords/reinforcement","display_name":"Reinforcement","score":0.446399986743927},{"id":"https://openalex.org/keywords/entropy","display_name":"Entropy (arrow of time)","score":0.4124999940395355},{"id":"https://openalex.org/keywords/weighting","display_name":"Weighting","score":0.37709999084472656}],"concepts":[{"id":"https://openalex.org/C97541855","wikidata":"https://www.wikidata.org/wiki/Q830687","display_name":"Reinforcement learning","level":2,"score":0.745199978351593},{"id":"https://openalex.org/C41008148","wikidata":"https://www.wikidata.org/wiki/Q21198","display_name":"Computer science","level":0,"score":0.6503999829292297},{"id":"https://openalex.org/C38652104","wikidata":"https://www.wikidata.org/wiki/Q3510521","display_name":"Computer security","level":1,"score":0.5636000037193298},{"id":"https://openalex.org/C63479239","wikidata":"https://www.wikidata.org/wiki/Q7353546","display_name":"Robustness (evolution)","level":3,"score":0.4970000088214874},{"id":"https://openalex.org/C67203356","wikidata":"https://www.wikidata.org/wiki/Q1321905","display_name":"Reinforcement","level":2,"score":0.446399986743927},{"id":"https://openalex.org/C106301342","wikidata":"https://www.wikidata.org/wiki/Q4117933","display_name":"Entropy (arrow of time)","level":2,"score":0.4124999940395355},{"id":"https://openalex.org/C154945302","wikidata":"https://www.wikidata.org/wiki/Q11660","display_name":"Artificial intelligence","level":1,"score":0.39969998598098755},{"id":"https://openalex.org/C119857082","wikidata":"https://www.wikidata.org/wiki/Q2539","display_name":"Machine learning","level":1,"score":0.38580000400543213},{"id":"https://openalex.org/C183115368","wikidata":"https://www.wikidata.org/wiki/Q856577","display_name":"Weighting","level":2,"score":0.37709999084472656},{"id":"https://openalex.org/C33507282","wikidata":"https://www.wikidata.org/wiki/Q4680759","display_name":"Adaptive response","level":2,"score":0.30709999799728394},{"id":"https://openalex.org/C112930515","wikidata":"https://www.wikidata.org/wiki/Q4389547","display_name":"Risk analysis (engineering)","level":1,"score":0.2806999981403351},{"id":"https://openalex.org/C2776760102","wikidata":"https://www.wikidata.org/wiki/Q5139990","display_name":"Code (set theory)","level":3,"score":0.2799000144004822},{"id":"https://openalex.org/C125014702","wikidata":"https://www.wikidata.org/wiki/Q4680749","display_name":"Adaptive learning","level":2,"score":0.274399995803833}],"mesh":[],"locations_count":1,"locations":[{"id":"doi:10.48550/arxiv.2603.13026","is_oa":true,"landing_page_url":"https://doi.org/10.48550/arxiv.2603.13026","pdf_url":null,"source":{"id":"https://openalex.org/S4306400194","display_name":"arXiv (Cornell University)","issn_l":null,"issn":null,"is_oa":true,"is_in_doaj":false,"is_core":false,"host_organization":"https://openalex.org/I205783295","host_organization_name":"Cornell University","host_organization_lineage":["https://openalex.org/I205783295"],"host_organization_lineage_names":[],"type":"repository"},"license":"cc-by","license_id":"https://openalex.org/licenses/cc-by","version":null,"is_accepted":false,"is_published":null,"raw_source_name":null,"raw_type":"Preprint"}],"best_oa_location":{"id":"doi:10.48550/arxiv.2603.13026","is_oa":true,"landing_page_url":"https://doi.org/10.48550/arxiv.2603.13026","pdf_url":null,"source":{"id":"https://openalex.org/S4306400194","display_name":"arXiv (Cornell University)","issn_l":null,"issn":null,"is_oa":true,"is_in_doaj":false,"is_core":false,"host_organization":"https://openalex.org/I205783295","host_organization_name":"Cornell University","host_organization_lineage":["https://openalex.org/I205783295"],"host_organization_lineage_names":[],"type":"repository"},"license":"cc-by","license_id":"https://openalex.org/licenses/cc-by","version":null,"is_accepted":false,"is_published":false,"raw_source_name":null,"raw_type":"Preprint"},"sustainable_development_goals":[],"awards":[],"funders":[],"has_content":{"grobid_xml":false,"pdf":false},"content_urls":null,"referenced_works_count":0,"referenced_works":[],"related_works":[],"abstract_inverted_index":{"Prompt":[0],"injection":[1,157],"poses":[2],"serious":[3],"security":[4],"risks":[5],"to":[6,57,86,91,95,113,139,161],"real-world":[7],"LLM":[8,56,74],"applications,":[9],"particularly":[10],"autonomous":[11],"agents.":[12],"Although":[13],"many":[14],"defenses":[15,51,89,158],"have":[16],"been":[17],"proposed,":[18],"their":[19],"robustness":[20],"against":[21,200],"adaptive":[22,132,162],"attacks":[23],"remains":[24],"insufficiently":[25],"evaluated,":[26],"potentially":[27],"creating":[28],"a":[29,40,62],"false":[30],"sense":[31],"of":[32],"security.":[33],"In":[34,128],"this":[35],"work,":[36],"we":[37,130],"propose":[38],"PISmith,":[39],"reinforcement":[41],"learning":[42,144],"(RL)-based":[43],"red-teaming":[44],"framework":[45],"that":[46,81,154,179],"systematically":[47],"assesses":[48],"existing":[49],"prompt-injection":[50],"by":[52,106],"training":[53],"an":[54],"attack":[55,87,118,176,185],"optimize":[58],"injected":[59,102],"prompts":[60,103],"in":[61,193],"practical":[63],"black-box":[64],"setting,":[65],"where":[66],"the":[67,72,107,110,121,183],"attacker":[68],"can":[69],"only":[70],"query":[71],"defended":[73],"and":[75,135,142,174,198,203,208],"observe":[76],"its":[77],"outputs.":[78],"We":[79,164],"find":[80],"directly":[82],"applying":[83],"standard":[84],"GRPO":[85],"strong":[88,191],"leads":[90],"sub-optimal":[92],"performance":[93,192],"due":[94],"extreme":[96],"reward":[97],"sparsity":[98],"--":[99],"most":[100],"generated":[101],"are":[104],"blocked":[105],"defense,":[108],"causing":[109],"policy's":[111],"entropy":[112,133],"collapse":[114],"before":[115],"discovering":[116],"effective":[117],"strategies,":[119],"while":[120],"rare":[122],"successes":[123],"cannot":[124],"be":[125],"learned":[126],"effectively.":[127],"response,":[129],"introduce":[131],"regularization":[134],"dynamic":[136],"advantage":[137],"weighting":[138],"sustain":[140],"exploration":[141],"amplify":[143],"from":[145],"scarce":[146],"successes.":[147],"Extensive":[148],"evaluation":[149],"on":[150,196],"13":[151],"benchmarks":[152],"demonstrates":[153],"state-of-the-art":[155],"prompt":[156],"remain":[159],"vulnerable":[160],"attacks.":[163],"also":[165],"compare":[166],"PISmith":[167,180,189],"with":[168],"7":[169],"baselines":[170],"across":[171],"static,":[172],"search-based,":[173],"RL-based":[175],"categories,":[177],"showing":[178],"consistently":[181],"achieves":[182,190],"highest":[184],"success":[186],"rates.":[187],"Furthermore,":[188],"agentic":[194],"settings":[195],"InjecAgent":[197],"AgentDojo":[199],"both":[201],"open-source":[202],"closed-source":[204],"LLMs":[205],"(e.g.,":[206],"GPT-4o-mini":[207],"GPT-5-nano).":[209],"Our":[210],"code":[211],"is":[212],"available":[213],"at":[214],"https://github.com/albert-y1n/PISmith.":[215]},"counts_by_year":[],"updated_date":"2026-07-01T06:00:48.157686","created_date":"2026-03-17T00:00:00"}
