---
title: "GraphSteal: Structural Knowledge Stealing from Graph RAG via Traversal Reconstruction"
source: https://arxiv.org/abs/2605.28645v1
plattform: youtube
channel: cs.CL
duration_seconds: None
thema: Graph-RAG Privacy / Knowledge-Graph Extraction Attacks
nutzen: "Threat-Model-Referenz fuer zukuenftige Graph-RAG-Exposures in KADi/Aria-Brain-Infrastruktur."
umsetzungsidee: ""
prioritaet: P2
klassifikation: Brain-Entry
confidence: 0.78
status: aktiv
tags: [graph-rag, privacy, security, knowledge-graph, attack-surface, threat-model, rag, brain-entry, akp, video, auto-ingested]
date: 2026-05-29
akp_run: kar-74
---

# GraphSteal: Structural Knowledge Stealing from Graph RAG via Traversal Reconstruction

**Channel:** cs.CL · **Dauer:** 0 min · **URL:** https://arxiv.org/abs/2605.28645v1

## Kernaussage
GraphSteal zeigt, dass Graph-RAG-Systeme ueber adaptive Black-Box-Queries als strukturelle Orakel missbraucht werden koennen — mit Depth-Wise Heuristic Search und Breadth-Wise Diffusion Search rekonstruieren die Autoren >90% des Hidden Knowledge Graphs. Bestehende Guardrails bieten kaum Schutz.

## 7-Punkt Praxisanalyse
### 1. Was koennen wir lernen?
Graph-RAG hat eine eigene Privacy-Attack-Surface: Strukturelle Leaks ueber relationale Evidence sind effizienter als Text-Leaks. Zwei Reconstruction-Achsen: Tiefe (Entity-Attribute via rekursive Expansion) und Breite (Topologie via Relation-Diffusion).

### 2. Wie koennen wir es einsetzen?
Wenn KADi/MRR irgendwann Graph-RAG (z.B. Claude-Code-Knowledge-Graph aus Kais Demo) extern exponiert, muss ein Threat-Model fuer Graph-Extraction her — Query-Rate-Limits, Relation-Masking, Differential-Privacy auf Retrieval-Layer, Anomalie-Detection fuer breitensuchende Probing-Patterns.

### 3. Konkreter Vorteil fuer Aria / KADi / Supplier Pulse / Workflow / Tools?
Frueh-Warnung: Wir bauen aktiv mit Graph-Strukturen (siehe graphify-Demo). Wenn KAR/Aria-Brain je via API/MCP nach aussen reicht, kennen wir die Angriffsklasse und Defense-Limits, bevor wir verwundbar deployen.

### 4. Was koennen wir dadurch besser machen?
Paper testet generic + healthcare — Code/Dev-Knowledge-Graphs (unser Use-Case) sind nicht abgedeckt. Spannend waere: laesst sich der Angriff auf Code-Graphen (Symbole, Calls, Imports) replizieren, und welche Guardrails greifen dort?

### 5. Lohnt sich die Umsetzung — warum?
Lohnt als Brain-Entry, nicht als sofortiges Issue. Wir haben aktuell keinen exponierten Graph-RAG-Endpoint. Aber: bei jedem zukuenftigen Graph-Exposure (MCP-Server, externe API) ist das Pflicht-Reading.

### 6. Naechste Schritte
1) Brain-Note anlegen mit Cross-Link zu kais-graphify-demo. 2) Bei naechstem Graph-RAG-Architekturentscheid (KADi-Brain-MCP?) als Threat-Model-Input referenzieren. 3) Keine Implementierung jetzt.

## Kritik (Pflichtfeld)
Klassisches arxiv-Attack-Paper: >90% Recovery klingt dramatisch, ist aber abhaengig von Query-Budget, Oracle-Verbosity und fehlenden Rate-Limits — vermutlich Worst-Case-Setup. 'Existing guardrails fail' ist Standardphrase und sagt nichts darueber, ob simple Rate-Limits + Output-Sanitization in der Praxis reichen. Healthcare-Szenario ist Click-Bait-Domain, nicht unbedingt repraesentativ. Methodisch nichts radikal Neues — Depth+Breadth-Search auf Graph-Oracle ist naheliegend. Kein Bezug zu unserer Stack-Realitaet (lokales Setup, keine Public-API).

## Multi-Level-Challenge (inline, KAR-72)
**Devils-Advocate:** Wir haben keinen exponierten Graph-RAG, kein Public-Deployment, keine Mandanten — das ist akademisches Worst-Case-Szenario fuer ein Problem, das wir nicht haben. Zeit besser in Features als in Phantom-Threats stecken.

**Steel-Man:** Wir bauen aktiv Wissensgraphen (Kais graphify, Brain-Notes als Graph). Sobald wir das per MCP/API teilen oder ein KADi-Brain-Server entsteht, sind wir genau die Zielgruppe — und Defense-Design im Nachhinein ist teurer als jetzt eine Brain-Note.

**Synthese:** Promote als Brain-Entry mit P2. Kein Issue, keine Implementation. Wird relevant in dem Moment, wo Graph-RAG die Boundary unseres Trust-Perimeters verlaesst — bis dahin: dokumentiert + cross-linked.

## Cross-Reference (Brain-Match)
- [[2026-05-13-kais-graphify-demo-claude-code-knowledge-graph]] (score 160.703)
- [[2026-05-29-cscl-soft-sverl-self-verified-reinforcement-l]] (score 57.201)
- [[2026-05-29-cscl-skill05-joint-skill-internalization-and-]] (score 56.408)

## Klassifikation: **Brain-Entry** · Prioritaet **P2** · Confidence **0.78**

---
*Auto-generated by aria-akp-deep.py · cost $0.1671 · 2026-05-29T04:08:59.477258+00:00*