{"as_of":"2026-08-13T17:16:00Z","caps":{"database_statements":6,"inbound":100,"outbound":100},"context_digest":"sha256:6b95aa25090db3a55c469723d1b0a96cf70705d0d5ff358c9e6a846db6276161","coverage":[{"denominator":38,"lane":"reference_resolution","note":"Typed states for the displayed outbound observations.","records_observed":38,"source":"paper_references, paper_reference_links","source_observed_at":"2026-08-11T13:57:41.323535Z","state":"measured"},{"denominator":38,"lane":"standing_notices","note":"One-hop event checks from named stored sources.","records_observed":38,"source":"scholarly_work_events, retraction_status_cache","source_observed_at":"2026-08-13T06:32:02.005865+00:00","state":"measured"},{"denominator":0,"lane":"inbound_itemization","note":"Pith citing papers itemized under the disclosed page cap.","records_observed":0,"source":"paper_references, paper_reference_links","source_observed_at":null,"state":"measured"},{"denominator":1,"lane":"external_citation_measurements","note":"A source-named dated measurement, never combined with another source.","records_observed":0,"source":"cited_works","source_observed_at":null,"state":"measured"}],"external_citation_measurements":[],"inbound":[],"links":{"evidence":"/evidence","html":"/paper/2608.09624/citation-record","integrity":"/paper/2608.09624/integrity","json":"/paper/2608.09624/citation-record.json","paper":"/paper/2608.09624"},"outbound":[{"citation":{"cited_paper":{"arxiv_id":"2308.14132","last_updated":"2023-11-07T03:30:15Z","snapshot_observed_at":"2026-07-06T16:10:54.723336Z","submitted_at":"2023-08-27T15:20:06Z","title":"Detecting Language Model Attacks with Perplexity","version":3},"cited_work":{"arxiv_id":null,"doi":null,"metadata_source":null,"pith_arxiv_id":"2308.14132","snapshot_observed_at":"2026-08-11T13:57:41.177641Z","title":"Detecting lan- guage model attacks with perplexity.arXiv preprint arXiv:2308.14132, 2023","venue":null,"work_id":null,"year":2023},"citing_paper":{"arxiv_id":"2608.09624","last_updated":"2026-08-10T14:05:32Z","snapshot_observed_at":"2026-08-13T16:21:44.975341Z","submitted_at":"2026-08-10T14:05:32Z","title":"Measuring the Wrong Thing: Internal Harmfulness Scores Anti-Rank Successful Jailbreaks","version":1},"reference_index":1,"source":"pdf_text","source_observed_at":"2026-08-11T13:57:41.177641Z"},"links":{"cited_paper":"/paper/2308.14132","citing_paper":"/paper/2608.09624"},"observation_digest":"sha256:f37843849e236bd9dfdaae02106aa569a173a42646b8d74c821cba0ad8e2bcb2","observation_id":"11f76a94-d370-4d21-be28-6eadc3d8b2c6","resolution":{"observed_at":"2026-08-11T13:57:41.177641Z","resolver_source":null,"status":"unresolved"},"standing_notice":{"events":[],"reason":"canonical_work_link_unavailable","source_receipts":[],"state":"unavailable"}},{"citation":{"cited_paper":{"arxiv_id":"2107.07511","last_updated":"2022-12-07T05:08:01Z","snapshot_observed_at":"2026-07-06T11:29:34.579530Z","submitted_at":"2021-07-15T17:59:50Z","title":"A Gentle Introduction to Conformal Prediction and Distribution-Free Uncertainty Quantification","version":6},"cited_work":{"arxiv_id":null,"doi":null,"metadata_source":null,"pith_arxiv_id":"2107.07511","snapshot_observed_at":"2026-08-11T13:57:41.182681Z","title":"Angelopoulos and Stephen Bates","venue":null,"work_id":null,"year":2021},"citing_paper":{"arxiv_id":"2608.09624","last_updated":"2026-08-10T14:05:32Z","snapshot_observed_at":"2026-08-13T16:21:44.975341Z","submitted_at":"2026-08-10T14:05:32Z","title":"Measuring the Wrong Thing: Internal Harmfulness Scores Anti-Rank Successful Jailbreaks","version":1},"reference_index":2,"source":"pdf_text","source_observed_at":"2026-08-11T13:57:41.182681Z"},"links":{"cited_paper":"/paper/2107.07511","citing_paper":"/paper/2608.09624"},"observation_digest":"sha256:a0cc7b68f900ea530ac3fef84f5cf27b834a16f97bcca764bc28daff8f1d10d4","observation_id":"f89b53b5-dca4-4b80-b5ba-2301e2351e20","resolution":{"observed_at":"2026-08-11T13:57:41.182681Z","resolver_source":null,"status":"unresolved"},"standing_notice":{"events":[],"reason":"canonical_work_link_unavailable","source_receipts":[],"state":"unavailable"}},{"citation":{"cited_paper":null,"cited_work":{"arxiv_id":null,"doi":null,"metadata_source":"raw_reference","pith_arxiv_id":null,"snapshot_observed_at":"2026-08-11T13:57:41.921641Z","title":"Many-shot jailbreaking.NeurIPS, 37:129696–129742, 2024","venue":null,"work_id":"929bb92a-caa2-413b-8eee-501ca52dd156","year":2024},"citing_paper":{"arxiv_id":"2608.09624","last_updated":"2026-08-10T14:05:32Z","snapshot_observed_at":"2026-08-13T16:21:44.975341Z","submitted_at":"2026-08-10T14:05:32Z","title":"Measuring the Wrong Thing: Internal Harmfulness Scores Anti-Rank Successful Jailbreaks","version":1},"reference_index":3,"source":"pdf_text","source_observed_at":"2026-08-11T13:57:41.187216Z"},"links":{"citing_paper":"/paper/2608.09624"},"observation_digest":"sha256:4fd4e1db857201bfdab85f6e0acf7e99d376ff67fbc617ca20628c9c69d6fbd5","observation_id":"3b83a876-54e8-415d-9f83-f43a69bc846b","resolution":{"observed_at":"2026-08-11T13:57:41.925626Z","resolver_source":"raw_fallback","status":"verified_fuzzy"},"standing_notice":{"events":[],"observation":"No event found in the named queried sources as of 2026-08-13T06:32:02.005865+00:00.","reason":null,"source_receipts":[{"observed_at":"2026-08-13T06:32:02.005865+00:00","source":"crossref"},{"observed_at":"2026-08-13T06:31:53.387327+00:00","source":"retraction_watch"}],"state":"measured"}},{"citation":{"cited_paper":null,"cited_work":{"arxiv_id":null,"doi":null,"metadata_source":"raw_reference","pith_arxiv_id":null,"snapshot_observed_at":"2026-08-11T13:57:41.911013Z","title":"Refusal in language models is mediated by a single direction","venue":null,"work_id":"5e4d1756-e674-465a-86e4-3cd40fdd9d04","year":2024},"citing_paper":{"arxiv_id":"2608.09624","last_updated":"2026-08-10T14:05:32Z","snapshot_observed_at":"2026-08-13T16:21:44.975341Z","submitted_at":"2026-08-10T14:05:32Z","title":"Measuring the Wrong Thing: Internal Harmfulness Scores Anti-Rank Successful Jailbreaks","version":1},"reference_index":4,"source":"pdf_text","source_observed_at":"2026-08-11T13:57:41.191487Z"},"links":{"citing_paper":"/paper/2608.09624"},"observation_digest":"sha256:8e98cecb3afbdfc635e4af9decd061ff9264c66e31ae4da96d9f61d35d232bc1","observation_id":"a04cc204-349b-43ec-b09d-ddc3bea168d4","resolution":{"observed_at":"2026-08-11T13:57:41.914862Z","resolver_source":"raw_fallback","status":"verified_fuzzy"},"standing_notice":{"events":[],"observation":"No event found in the named queried sources as of 2026-08-13T06:32:02.005865+00:00.","reason":null,"source_receipts":[{"observed_at":"2026-08-13T06:32:02.005865+00:00","source":"crossref"},{"observed_at":"2026-08-13T06:31:53.387327+00:00","source":"retraction_watch"}],"state":"measured"}},{"citation":{"cited_paper":{"arxiv_id":"2406.09289","last_updated":"2024-10-05T19:56:20Z","snapshot_observed_at":"2026-08-12T23:43:25.218808Z","submitted_at":"2024-06-13T16:26:47Z","title":"Understanding Jailbreak Success: A Study of Latent Space Dynamics in Large Language Models","version":2},"cited_work":{"arxiv_id":null,"doi":null,"metadata_source":null,"pith_arxiv_id":"2406.09289","snapshot_observed_at":"2026-08-11T13:57:41.195732Z","title":"Un- derstanding jailbreak success: A study of latent space dynamics in large language models","venue":null,"work_id":null,"year":2026},"citing_paper":{"arxiv_id":"2608.09624","last_updated":"2026-08-10T14:05:32Z","snapshot_observed_at":"2026-08-13T16:21:44.975341Z","submitted_at":"2026-08-10T14:05:32Z","title":"Measuring the Wrong Thing: Internal Harmfulness Scores Anti-Rank Successful Jailbreaks","version":1},"reference_index":5,"source":"pdf_text","source_observed_at":"2026-08-11T13:57:41.195732Z"},"links":{"cited_paper":"/paper/2406.09289","citing_paper":"/paper/2608.09624"},"observation_digest":"sha256:ec8c6010ec2d1f728e459009232168884b6139b313d6e6c44ec82c2881521bbc","observation_id":"fcf626c2-ee70-44d3-a918-c569af0fc9f5","resolution":{"observed_at":"2026-08-11T13:57:41.195732Z","resolver_source":null,"status":"unresolved"},"standing_notice":{"events":[],"reason":"canonical_work_link_unavailable","source_receipts":[],"state":"unavailable"}},{"citation":{"cited_paper":null,"cited_work":{"arxiv_id":null,"doi":null,"metadata_source":"raw_reference","pith_arxiv_id":null,"snapshot_observed_at":"2026-08-11T13:57:41.900338Z","title":"Pappas, Florian Tramèr, Hamed Hassani, and Eric Wong","venue":null,"work_id":"77abb4ef-8eb7-416c-85db-5bbf42b37090","year":2024},"citing_paper":{"arxiv_id":"2608.09624","last_updated":"2026-08-10T14:05:32Z","snapshot_observed_at":"2026-08-13T16:21:44.975341Z","submitted_at":"2026-08-10T14:05:32Z","title":"Measuring the Wrong Thing: Internal Harmfulness Scores Anti-Rank Successful Jailbreaks","version":1},"reference_index":6,"source":"pdf_text","source_observed_at":"2026-08-11T13:57:41.200166Z"},"links":{"citing_paper":"/paper/2608.09624"},"observation_digest":"sha256:176a1c5136d2e2c2c4a62c2e336cc1687f112502b7fb5860fd4235ec4c3413e8","observation_id":"0d2f74b0-54f9-4ce0-88f5-f5513b2b2cb5","resolution":{"observed_at":"2026-08-11T13:57:41.904148Z","resolver_source":"raw_fallback","status":"verified_fuzzy"},"standing_notice":{"events":[],"observation":"No event found in the named queried sources as of 2026-08-13T06:32:02.005865+00:00.","reason":null,"source_receipts":[{"observed_at":"2026-08-13T06:32:02.005865+00:00","source":"crossref"},{"observed_at":"2026-08-13T06:31:53.387327+00:00","source":"retraction_watch"}],"state":"measured"}},{"citation":{"cited_paper":{"arxiv_id":"2310.08419","last_updated":"2024-07-18T18:24:57Z","snapshot_observed_at":"2026-08-12T12:29:45.113982Z","submitted_at":"2023-10-12T15:38:28Z","title":"Jailbreaking Black Box Large Language Models in Twenty Queries","version":4},"cited_work":{"arxiv_id":null,"doi":null,"metadata_source":null,"pith_arxiv_id":"2310.08419","snapshot_observed_at":"2026-08-11T13:57:41.204173Z","title":"Jail- breaking black box large language models in twenty queries.arXiv preprint arXiv:2310.08419, 2023","venue":null,"work_id":null,"year":2023},"citing_paper":{"arxiv_id":"2608.09624","last_updated":"2026-08-10T14:05:32Z","snapshot_observed_at":"2026-08-13T16:21:44.975341Z","submitted_at":"2026-08-10T14:05:32Z","title":"Measuring the Wrong Thing: Internal Harmfulness Scores Anti-Rank Successful Jailbreaks","version":1},"reference_index":7,"source":"pdf_text","source_observed_at":"2026-08-11T13:57:41.204173Z"},"links":{"cited_paper":"/paper/2310.08419","citing_paper":"/paper/2608.09624"},"observation_digest":"sha256:77278245d5fc902bcd97aafd5ebc847d1bf8f7a6de035025ab5e5f68ea9677b9","observation_id":"a4970e7e-fd06-4e0d-bd95-81a509f36856","resolution":{"observed_at":"2026-08-11T13:57:41.204173Z","resolver_source":null,"status":"unresolved"},"standing_notice":{"events":[],"reason":"canonical_work_link_unavailable","source_receipts":[],"state":"unavailable"}},{"citation":{"cited_paper":{"arxiv_id":"2602.14161","last_updated":"2026-07-19T13:10:02Z","snapshot_observed_at":"2026-08-08T04:45:44.090544Z","submitted_at":"2026-02-15T14:21:43Z","title":"When Benchmarks Lie: Evaluating Malicious Prompt Classifiers Under True Distribution Shift","version":2},"cited_work":{"arxiv_id":null,"doi":null,"metadata_source":null,"pith_arxiv_id":"2602.14161","snapshot_observed_at":"2026-08-11T13:57:41.208214Z","title":"When benchmarks lie: Evaluating ma- licious prompt classifiers under true distribution shift","venue":null,"work_id":null,"year":2026},"citing_paper":{"arxiv_id":"2608.09624","last_updated":"2026-08-10T14:05:32Z","snapshot_observed_at":"2026-08-13T16:21:44.975341Z","submitted_at":"2026-08-10T14:05:32Z","title":"Measuring the Wrong Thing: Internal Harmfulness Scores Anti-Rank Successful Jailbreaks","version":1},"reference_index":8,"source":"pdf_text","source_observed_at":"2026-08-11T13:57:41.208214Z"},"links":{"cited_paper":"/paper/2602.14161","citing_paper":"/paper/2608.09624"},"observation_digest":"sha256:071a2526277387e9eb526fa6891444006990c83006811801ddbb48c7882e5dce","observation_id":"51222e43-59ca-49bb-a4c2-74c796d1d1f5","resolution":{"observed_at":"2026-08-11T13:57:41.208214Z","resolver_source":null,"status":"unresolved"},"standing_notice":{"events":[],"reason":"canonical_work_link_unavailable","source_receipts":[],"state":"unavailable"}},{"citation":{"cited_paper":{"arxiv_id":"2407.21783","last_updated":"2024-11-23T23:27:33Z","snapshot_observed_at":"2026-08-10T16:40:37.411115Z","submitted_at":"2024-07-31T17:54:27Z","title":"The Llama 3 Herd of Models","version":3},"cited_work":{"arxiv_id":null,"doi":null,"metadata_source":null,"pith_arxiv_id":"2407.21783","snapshot_observed_at":"2026-08-11T13:57:41.212053Z","title":"The Llama 3 herd of models.arXiv preprint arXiv:2407.21783, 2024","venue":null,"work_id":null,"year":2024},"citing_paper":{"arxiv_id":"2608.09624","last_updated":"2026-08-10T14:05:32Z","snapshot_observed_at":"2026-08-13T16:21:44.975341Z","submitted_at":"2026-08-10T14:05:32Z","title":"Measuring the Wrong Thing: Internal Harmfulness Scores Anti-Rank Successful Jailbreaks","version":1},"reference_index":9,"source":"pdf_text","source_observed_at":"2026-08-11T13:57:41.212053Z"},"links":{"cited_paper":"/paper/2407.21783","citing_paper":"/paper/2608.09624"},"observation_digest":"sha256:cc8e405a1d07efa3684c721b976738e8c5d639c1c87bf8533a0f8be18eff35e3","observation_id":"3e8eb405-9d1f-4f3a-9839-316a080594e0","resolution":{"observed_at":"2026-08-11T13:57:41.212053Z","resolver_source":null,"status":"unresolved"},"standing_notice":{"events":[],"reason":"canonical_work_link_unavailable","source_receipts":[],"state":"unavailable"}},{"citation":{"cited_paper":null,"cited_work":{"arxiv_id":null,"doi":null,"metadata_source":"raw_reference","pith_arxiv_id":null,"snapshot_observed_at":"2026-08-11T13:57:41.888685Z","title":"Designing and interpret- ing probes with control tasks","venue":null,"work_id":"e2d55198-c0f5-45dd-9184-ef072d00aef3","year":2019},"citing_paper":{"arxiv_id":"2608.09624","last_updated":"2026-08-10T14:05:32Z","snapshot_observed_at":"2026-08-13T16:21:44.975341Z","submitted_at":"2026-08-10T14:05:32Z","title":"Measuring the Wrong Thing: Internal Harmfulness Scores Anti-Rank Successful Jailbreaks","version":1},"reference_index":10,"source":"pdf_text","source_observed_at":"2026-08-11T13:57:41.215699Z"},"links":{"citing_paper":"/paper/2608.09624"},"observation_digest":"sha256:0a37047d0b2b5af323a1fb554eb2b0656054824917dab8e0201e177512b43916","observation_id":"9802d500-019d-42fb-aa2b-d47c3f598744","resolution":{"observed_at":"2026-08-11T13:57:41.892835Z","resolver_source":"raw_fallback","status":"verified_fuzzy"},"standing_notice":{"events":[],"observation":"No event found in the named queried sources as of 2026-08-13T06:32:02.005865+00:00.","reason":null,"source_receipts":[{"observed_at":"2026-08-13T06:32:02.005865+00:00","source":"crossref"},{"observed_at":"2026-08-13T06:31:53.387327+00:00","source":"retraction_watch"}],"state":"measured"}},{"citation":{"cited_paper":{"arxiv_id":"2412.03556","last_updated":"2024-12-19T22:37:45Z","snapshot_observed_at":"2026-08-13T05:19:27.555299Z","submitted_at":"2024-12-04T18:51:32Z","title":"Best-of-N Jailbreaking","version":2},"cited_work":{"arxiv_id":null,"doi":null,"metadata_source":null,"pith_arxiv_id":"2412.03556","snapshot_observed_at":"2026-08-11T13:57:41.219248Z","title":"Best-of-n jailbreaking.arXiv preprint arXiv:2412.03556, 2024","venue":null,"work_id":null,"year":2024},"citing_paper":{"arxiv_id":"2608.09624","last_updated":"2026-08-10T14:05:32Z","snapshot_observed_at":"2026-08-13T16:21:44.975341Z","submitted_at":"2026-08-10T14:05:32Z","title":"Measuring the Wrong Thing: Internal Harmfulness Scores Anti-Rank Successful Jailbreaks","version":1},"reference_index":11,"source":"pdf_text","source_observed_at":"2026-08-11T13:57:41.219248Z"},"links":{"cited_paper":"/paper/2412.03556","citing_paper":"/paper/2608.09624"},"observation_digest":"sha256:82ee6c884f4683e7e1a5fbf3017bfd16c7010b0d3f6bbb5aa945e9caee92d1ce","observation_id":"043c4b59-721a-44df-a834-1fed402e9e18","resolution":{"observed_at":"2026-08-11T13:57:41.219248Z","resolver_source":null,"status":"unresolved"},"standing_notice":{"events":[],"reason":"canonical_work_link_unavailable","source_receipts":[],"state":"unavailable"}},{"citation":{"cited_paper":{"arxiv_id":"2411.00348","last_updated":"2025-04-23T01:35:19Z","snapshot_observed_at":"2026-08-12T22:10:00.494157Z","submitted_at":"2024-11-01T04:05:59Z","title":"Attention Tracker: Detecting Prompt Injection Attacks in LLMs","version":2},"cited_work":{"arxiv_id":null,"doi":null,"metadata_source":null,"pith_arxiv_id":"2411.00348","snapshot_observed_at":"2026-08-11T13:57:41.223332Z","title":"Hsu, and Pin-Yu Chen","venue":null,"work_id":null,"year":2025},"citing_paper":{"arxiv_id":"2608.09624","last_updated":"2026-08-10T14:05:32Z","snapshot_observed_at":"2026-08-13T16:21:44.975341Z","submitted_at":"2026-08-10T14:05:32Z","title":"Measuring the Wrong Thing: Internal Harmfulness Scores Anti-Rank Successful Jailbreaks","version":1},"reference_index":12,"source":"pdf_text","source_observed_at":"2026-08-11T13:57:41.223332Z"},"links":{"cited_paper":"/paper/2411.00348","citing_paper":"/paper/2608.09624"},"observation_digest":"sha256:e79f1cae341892f1ef8830333fd0ba8981bb23fddc91b07b59767e24f55d2f35","observation_id":"4b555bad-6552-4f44-8bb1-b2a7197f9a9f","resolution":{"observed_at":"2026-08-11T13:57:41.223332Z","resolver_source":null,"status":"unresolved"},"standing_notice":{"events":[],"reason":"canonical_work_link_unavailable","source_receipts":[],"state":"unavailable"}},{"citation":{"cited_paper":{"arxiv_id":"2312.06674","last_updated":"2023-12-07T19:40:50Z","snapshot_observed_at":"2026-08-13T00:51:41.824778Z","submitted_at":"2023-12-07T19:40:50Z","title":"Llama Guard: LLM-based Input-Output Safeguard for Human-AI Conversations","version":1},"cited_work":{"arxiv_id":null,"doi":null,"metadata_source":null,"pith_arxiv_id":"2312.06674","snapshot_observed_at":"2026-08-11T13:57:41.227334Z","title":"Llama guard: LLM-based input-output safeguard for human-ai conversations.arXiv preprint arXiv:2312.06674, 2023","venue":null,"work_id":null,"year":2023},"citing_paper":{"arxiv_id":"2608.09624","last_updated":"2026-08-10T14:05:32Z","snapshot_observed_at":"2026-08-13T16:21:44.975341Z","submitted_at":"2026-08-10T14:05:32Z","title":"Measuring the Wrong Thing: Internal Harmfulness Scores Anti-Rank Successful Jailbreaks","version":1},"reference_index":13,"source":"pdf_text","source_observed_at":"2026-08-11T13:57:41.227334Z"},"links":{"cited_paper":"/paper/2312.06674","citing_paper":"/paper/2608.09624"},"observation_digest":"sha256:fce744790ce2ebbd4d1a10f91dc5af354dff0b53b390b205f9fe0d0200ab8f46","observation_id":"287afe03-ecfc-4207-9b98-fa687975c303","resolution":{"observed_at":"2026-08-11T13:57:41.227334Z","resolver_source":null,"status":"unresolved"},"standing_notice":{"events":[],"reason":"canonical_work_link_unavailable","source_receipts":[],"state":"unavailable"}},{"citation":{"cited_paper":null,"cited_work":{"arxiv_id":null,"doi":null,"metadata_source":"raw_reference","pith_arxiv_id":null,"snapshot_observed_at":"2026-08-11T13:57:41.877497Z","title":"BeaverTails: Towards im- proved safety alignment of LLM via a human-preference dataset","venue":null,"work_id":"6947fb97-b597-4f8e-b7f5-2a683a9823dc","year":2023},"citing_paper":{"arxiv_id":"2608.09624","last_updated":"2026-08-10T14:05:32Z","snapshot_observed_at":"2026-08-13T16:21:44.975341Z","submitted_at":"2026-08-10T14:05:32Z","title":"Measuring the Wrong Thing: Internal Harmfulness Scores Anti-Rank Successful Jailbreaks","version":1},"reference_index":14,"source":"pdf_text","source_observed_at":"2026-08-11T13:57:41.231145Z"},"links":{"citing_paper":"/paper/2608.09624"},"observation_digest":"sha256:186dc5b15b9918f9b9c7b7596fce245270a249af8980ae405af705bd190b612a","observation_id":"7f6fd031-542e-4f9a-8a8d-d847d0dc8f38","resolution":{"observed_at":"2026-08-11T13:57:41.881537Z","resolver_source":"raw_fallback","status":"verified_fuzzy"},"standing_notice":{"events":[],"observation":"No event found in the named queried sources as of 2026-08-13T06:32:02.005865+00:00.","reason":null,"source_receipts":[{"observed_at":"2026-08-13T06:32:02.005865+00:00","source":"crossref"},{"observed_at":"2026-08-13T06:31:53.387327+00:00","source":"retraction_watch"}],"state":"measured"}},{"citation":{"cited_paper":null,"cited_work":{"arxiv_id":null,"doi":null,"metadata_source":"raw_reference","pith_arxiv_id":null,"snapshot_observed_at":"2026-08-11T13:57:41.865951Z","title":"WildTeaming at scale: From in-the-wild jailbreaks to (adversarially) safer language models","venue":null,"work_id":"4d52d9ab-949f-452f-9021-507f0352e528","year":2024},"citing_paper":{"arxiv_id":"2608.09624","last_updated":"2026-08-10T14:05:32Z","snapshot_observed_at":"2026-08-13T16:21:44.975341Z","submitted_at":"2026-08-10T14:05:32Z","title":"Measuring the Wrong Thing: Internal Harmfulness Scores Anti-Rank Successful Jailbreaks","version":1},"reference_index":15,"source":"pdf_text","source_observed_at":"2026-08-11T13:57:41.234667Z"},"links":{"citing_paper":"/paper/2608.09624"},"observation_digest":"sha256:e78034cba16ca2637d52ae214e0fa80e5e829f2e7bc87b352dba713c6924f299","observation_id":"aea13e5c-18fb-4152-8bf2-93a40c74b98b","resolution":{"observed_at":"2026-08-11T13:57:41.870448Z","resolver_source":"raw_fallback","status":"verified_fuzzy"},"standing_notice":{"events":[],"observation":"No event found in the named queried sources as of 2026-08-13T06:32:02.005865+00:00.","reason":null,"source_receipts":[{"observed_at":"2026-08-13T06:32:02.005865+00:00","source":"crossref"},{"observed_at":"2026-08-13T06:31:53.387327+00:00","source":"retraction_watch"}],"state":"measured"}},{"citation":{"cited_paper":{"arxiv_id":"2502.14744","last_updated":"2025-06-23T06:11:32Z","snapshot_observed_at":"2026-08-07T18:01:22.772663Z","submitted_at":"2025-02-20T17:14:34Z","title":"HiddenDetect: Detecting Jailbreak Attacks against Large Vision-Language Models via Monitoring Hidden States","version":4},"cited_work":{"arxiv_id":null,"doi":null,"metadata_source":null,"pith_arxiv_id":"2502.14744","snapshot_observed_at":"2026-08-11T13:57:41.238272Z","title":"Hidden- Detect: Detecting jailbreak attacks against large vision- language models via monitoring hidden states.arXiv preprint arXiv:2502.14744, 2025","venue":null,"work_id":null,"year":2025},"citing_paper":{"arxiv_id":"2608.09624","last_updated":"2026-08-10T14:05:32Z","snapshot_observed_at":"2026-08-13T16:21:44.975341Z","submitted_at":"2026-08-10T14:05:32Z","title":"Measuring the Wrong Thing: Internal Harmfulness Scores Anti-Rank Successful Jailbreaks","version":1},"reference_index":16,"source":"pdf_text","source_observed_at":"2026-08-11T13:57:41.238272Z"},"links":{"cited_paper":"/paper/2502.14744","citing_paper":"/paper/2608.09624"},"observation_digest":"sha256:2b7d291c2573164346e537e586e01182f1b1ee4efca6a4c03876bbf41328a9d6","observation_id":"160cb7af-1975-46cf-9fd4-df20e894231f","resolution":{"observed_at":"2026-08-11T13:57:41.238272Z","resolver_source":null,"status":"unresolved"},"standing_notice":{"events":[],"reason":"canonical_work_link_unavailable","source_receipts":[],"state":"unavailable"}},{"citation":{"cited_paper":null,"cited_work":{"arxiv_id":null,"doi":null,"metadata_source":null,"pith_arxiv_id":null,"snapshot_observed_at":"2026-08-11T13:57:41.242047Z","title":"What features in prompts jailbreak LLMs? investigating the mechanisms behind attacks","venue":null,"work_id":null,"year":2025},"citing_paper":{"arxiv_id":"2608.09624","last_updated":"2026-08-10T14:05:32Z","snapshot_observed_at":"2026-08-13T16:21:44.975341Z","submitted_at":"2026-08-10T14:05:32Z","title":"Measuring the Wrong Thing: Internal Harmfulness Scores Anti-Rank Successful Jailbreaks","version":1},"reference_index":17,"source":"pdf_text","source_observed_at":"2026-08-11T13:57:41.242047Z"},"links":{"citing_paper":"/paper/2608.09624"},"observation_digest":"sha256:2982239561224400053d3dc103194f236b8cb8e56979acd94cf617663eee96b8","observation_id":"576ff26a-77ce-40e3-85ba-3127b401354d","resolution":{"observed_at":"2026-08-11T13:57:41.242047Z","resolver_source":null,"status":"unresolved"},"standing_notice":{"events":[],"reason":"canonical_work_link_unavailable","source_receipts":[],"state":"unavailable"}},{"citation":{"cited_paper":null,"cited_work":{"arxiv_id":null,"doi":null,"metadata_source":"raw_reference","pith_arxiv_id":null,"snapshot_observed_at":"2026-08-11T13:57:41.854729Z","title":"A simple unified framework for detecting out- of-distribution samples and adversarial attacks","venue":null,"work_id":"c314940d-5511-45ae-8eab-3de5baf3e7f4","year":2018},"citing_paper":{"arxiv_id":"2608.09624","last_updated":"2026-08-10T14:05:32Z","snapshot_observed_at":"2026-08-13T16:21:44.975341Z","submitted_at":"2026-08-10T14:05:32Z","title":"Measuring the Wrong Thing: Internal Harmfulness Scores Anti-Rank Successful Jailbreaks","version":1},"reference_index":18,"source":"pdf_text","source_observed_at":"2026-08-11T13:57:41.245714Z"},"links":{"citing_paper":"/paper/2608.09624"},"observation_digest":"sha256:03de4e821c93342faa05b3c0ec0d89ba0aa372a277da22786d5d5a596a124d24","observation_id":"b88a2ff3-48d9-437b-8f6e-4c6d4157d603","resolution":{"observed_at":"2026-08-11T13:57:41.858768Z","resolver_source":"raw_fallback","status":"verified_fuzzy"},"standing_notice":{"events":[],"observation":"No event found in the named queried sources as of 2026-08-13T06:32:02.005865+00:00.","reason":null,"source_receipts":[{"observed_at":"2026-08-13T06:32:02.005865+00:00","source":"crossref"},{"observed_at":"2026-08-13T06:31:53.387327+00:00","source":"retraction_watch"}],"state":"measured"}},{"citation":{"cited_paper":null,"cited_work":{"arxiv_id":null,"doi":null,"metadata_source":"raw_reference","pith_arxiv_id":null,"snapshot_observed_at":"2026-08-11T13:57:41.843683Z","title":"The power of scale for parameter-efficient prompt tuning","venue":null,"work_id":"08e51bcd-7176-47a0-a61e-f0b9b4c3f9f3","year":2021},"citing_paper":{"arxiv_id":"2608.09624","last_updated":"2026-08-10T14:05:32Z","snapshot_observed_at":"2026-08-13T16:21:44.975341Z","submitted_at":"2026-08-10T14:05:32Z","title":"Measuring the Wrong Thing: Internal Harmfulness Scores Anti-Rank Successful Jailbreaks","version":1},"reference_index":19,"source":"pdf_text","source_observed_at":"2026-08-11T13:57:41.249320Z"},"links":{"citing_paper":"/paper/2608.09624"},"observation_digest":"sha256:eeb7fe15976469d61538bff3fa6dc7689b159ae47bae929838f4de1e10398492","observation_id":"83c8478d-1212-4d6f-8f7b-1d48cc5fbd13","resolution":{"observed_at":"2026-08-11T13:57:41.847377Z","resolver_source":"raw_fallback","status":"verified_fuzzy"},"standing_notice":{"events":[],"observation":"No event found in the named queried sources as of 2026-08-13T06:32:02.005865+00:00.","reason":null,"source_receipts":[{"observed_at":"2026-08-13T06:32:02.005865+00:00","source":"crossref"},{"observed_at":"2026-08-13T06:31:53.387327+00:00","source":"retraction_watch"}],"state":"measured"}},{"citation":{"cited_paper":null,"cited_work":{"arxiv_id":null,"doi":null,"metadata_source":"raw_reference","pith_arxiv_id":null,"snapshot_observed_at":"2026-08-11T13:57:41.831050Z","title":"Prefix-tuning: Optimiz- ing continuous prompts for generation","venue":null,"work_id":"bd16eebb-7abd-49d1-8ccb-c36360d4819d","year":2021},"citing_paper":{"arxiv_id":"2608.09624","last_updated":"2026-08-10T14:05:32Z","snapshot_observed_at":"2026-08-13T16:21:44.975341Z","submitted_at":"2026-08-10T14:05:32Z","title":"Measuring the Wrong Thing: Internal Harmfulness Scores Anti-Rank Successful Jailbreaks","version":1},"reference_index":20,"source":"pdf_text","source_observed_at":"2026-08-11T13:57:41.253003Z"},"links":{"citing_paper":"/paper/2608.09624"},"observation_digest":"sha256:1f76286c6dda7b70956345044fb0fe2760f469f6ef023e0d6b667799bbc4e001","observation_id":"6dcb5a50-2ca9-45d2-831e-0245c8884244","resolution":{"observed_at":"2026-08-11T13:57:41.835771Z","resolver_source":"raw_fallback","status":"verified_fuzzy"},"standing_notice":{"events":[],"observation":"No event found in the named queried sources as of 2026-08-13T06:32:02.005865+00:00.","reason":null,"source_receipts":[{"observed_at":"2026-08-13T06:32:02.005865+00:00","source":"crossref"},{"observed_at":"2026-08-13T06:31:53.387327+00:00","source":"retraction_watch"}],"state":"measured"}},{"citation":{"cited_paper":null,"cited_work":{"arxiv_id":null,"doi":null,"metadata_source":"raw_reference","pith_arxiv_id":null,"snapshot_observed_at":"2026-08-11T13:57:41.819449Z","title":"Towards under- standing jailbreak attacks in LLMs: A representation space analysis","venue":null,"work_id":"ec1d08b1-c9de-4f5e-b21c-1b1c3bb12fc3","year":2024},"citing_paper":{"arxiv_id":"2608.09624","last_updated":"2026-08-10T14:05:32Z","snapshot_observed_at":"2026-08-13T16:21:44.975341Z","submitted_at":"2026-08-10T14:05:32Z","title":"Measuring the Wrong Thing: Internal Harmfulness Scores Anti-Rank Successful Jailbreaks","version":1},"reference_index":21,"source":"pdf_text","source_observed_at":"2026-08-11T13:57:41.256420Z"},"links":{"citing_paper":"/paper/2608.09624"},"observation_digest":"sha256:a6c71034f2b71db60f78f754f9096eb15c1a897359cc305705fdb3a7957e20fb","observation_id":"2a46e70c-dcd8-49cf-8743-d965ef4f9f7e","resolution":{"observed_at":"2026-08-11T13:57:41.823289Z","resolver_source":"raw_fallback","status":"verified_fuzzy"},"standing_notice":{"events":[],"observation":"No event found in the named queried sources as of 2026-08-13T06:32:02.005865+00:00.","reason":null,"source_receipts":[{"observed_at":"2026-08-13T06:32:02.005865+00:00","source":"crossref"},{"observed_at":"2026-08-13T06:31:53.387327+00:00","source":"retraction_watch"}],"state":"measured"}},{"citation":{"cited_paper":null,"cited_work":{"arxiv_id":null,"doi":null,"metadata_source":"raw_reference","pith_arxiv_id":null,"snapshot_observed_at":"2026-08-11T13:57:41.808344Z","title":"AutoDAN-Turbo: A lifelong agent for strategy self-exploration to jailbreak LLMs","venue":null,"work_id":"ae65b18e-2243-457a-9696-1adb611a1a17","year":2025},"citing_paper":{"arxiv_id":"2608.09624","last_updated":"2026-08-10T14:05:32Z","snapshot_observed_at":"2026-08-13T16:21:44.975341Z","submitted_at":"2026-08-10T14:05:32Z","title":"Measuring the Wrong Thing: Internal Harmfulness Scores Anti-Rank Successful Jailbreaks","version":1},"reference_index":22,"source":"pdf_text","source_observed_at":"2026-08-11T13:57:41.259805Z"},"links":{"citing_paper":"/paper/2608.09624"},"observation_digest":"sha256:21cf0c29aff7adf19bd499d90a84c3d3327969245dd254bf1db6d6a9fa4ce4ff","observation_id":"377f6f05-7647-4b7b-9270-e986d404555d","resolution":{"observed_at":"2026-08-11T13:57:41.812145Z","resolver_source":"raw_fallback","status":"verified_fuzzy"},"standing_notice":{"events":[],"observation":"No event found in the named queried sources as of 2026-08-13T06:32:02.005865+00:00.","reason":null,"source_receipts":[{"observed_at":"2026-08-13T06:32:02.005865+00:00","source":"crossref"},{"observed_at":"2026-08-13T06:31:53.387327+00:00","source":"retraction_watch"}],"state":"measured"}},{"citation":{"cited_paper":null,"cited_work":{"arxiv_id":null,"doi":null,"metadata_source":"raw_reference","pith_arxiv_id":null,"snapshot_observed_at":"2026-08-11T13:57:41.796666Z","title":"AutoDAN: Generating stealthy jailbreak prompts on aligned large language models","venue":null,"work_id":"6d8ab4ed-9618-44f6-967a-0c833bf57bdc","year":2024},"citing_paper":{"arxiv_id":"2608.09624","last_updated":"2026-08-10T14:05:32Z","snapshot_observed_at":"2026-08-13T16:21:44.975341Z","submitted_at":"2026-08-10T14:05:32Z","title":"Measuring the Wrong Thing: Internal Harmfulness Scores Anti-Rank Successful Jailbreaks","version":1},"reference_index":23,"source":"pdf_text","source_observed_at":"2026-08-11T13:57:41.263412Z"},"links":{"citing_paper":"/paper/2608.09624"},"observation_digest":"sha256:ac51dc0f1e18c7be49cc18e86c4ea3b450e4a6abcb0293b217275ee12f407a4f","observation_id":"7dc85007-6352-4923-b4ec-b9c434b1d8e3","resolution":{"observed_at":"2026-08-11T13:57:41.800603Z","resolver_source":"raw_fallback","status":"verified_fuzzy"},"standing_notice":{"events":[],"observation":"No event found in the named queried sources as of 2026-08-13T06:32:02.005865+00:00.","reason":null,"source_receipts":[{"observed_at":"2026-08-13T06:32:02.005865+00:00","source":"crossref"},{"observed_at":"2026-08-13T06:31:53.387327+00:00","source":"retraction_watch"}],"state":"measured"}},{"citation":{"cited_paper":null,"cited_work":{"arxiv_id":null,"doi":null,"metadata_source":"raw_reference","pith_arxiv_id":null,"snapshot_observed_at":"2026-08-11T13:57:41.784804Z","title":"The tight constant in the Dvoretzky– Kiefer–Wolfowitz inequality.The Annals of Probability, 18(3):1269–1283, 1990","venue":null,"work_id":"14d8ef7c-dbc8-4900-b6f3-18a83244c8fc","year":1990},"citing_paper":{"arxiv_id":"2608.09624","last_updated":"2026-08-10T14:05:32Z","snapshot_observed_at":"2026-08-13T16:21:44.975341Z","submitted_at":"2026-08-10T14:05:32Z","title":"Measuring the Wrong Thing: Internal Harmfulness Scores Anti-Rank Successful Jailbreaks","version":1},"reference_index":24,"source":"pdf_text","source_observed_at":"2026-08-11T13:57:41.267711Z"},"links":{"citing_paper":"/paper/2608.09624"},"observation_digest":"sha256:2f8a7efa3780f83806ec474980aa1cb2dcc651e85645fa6f7d26bd3fa63734c3","observation_id":"be4a1f39-a700-40e1-a3a4-3b7bf060fc36","resolution":{"observed_at":"2026-08-11T13:57:41.788973Z","resolver_source":"raw_fallback","status":"verified_fuzzy"},"standing_notice":{"events":[],"observation":"No event found in the named queried sources as of 2026-08-13T06:32:02.005865+00:00.","reason":null,"source_receipts":[{"observed_at":"2026-08-13T06:32:02.005865+00:00","source":"crossref"},{"observed_at":"2026-08-13T06:31:53.387327+00:00","source":"retraction_watch"}],"state":"measured"}},{"citation":{"cited_paper":null,"cited_work":{"arxiv_id":null,"doi":null,"metadata_source":"raw_reference","pith_arxiv_id":null,"snapshot_observed_at":"2026-08-11T13:57:41.773144Z","title":"HarmBench: A standardized evaluation framework for automated red teaming and robust re- fusal","venue":null,"work_id":"0ba7b098-5573-400d-bac2-30f49aa96fac","year":2024},"citing_paper":{"arxiv_id":"2608.09624","last_updated":"2026-08-10T14:05:32Z","snapshot_observed_at":"2026-08-13T16:21:44.975341Z","submitted_at":"2026-08-10T14:05:32Z","title":"Measuring the Wrong Thing: Internal Harmfulness Scores Anti-Rank Successful Jailbreaks","version":1},"reference_index":25,"source":"pdf_text","source_observed_at":"2026-08-11T13:57:41.271441Z"},"links":{"citing_paper":"/paper/2608.09624"},"observation_digest":"sha256:5cf090847929b458c49abe60ff9398f2420a6fb066b5b8c38d75193932999759","observation_id":"55173b51-9ee4-4f7c-93a6-1d736bb659f6","resolution":{"observed_at":"2026-08-11T13:57:41.777446Z","resolver_source":"raw_fallback","status":"verified_fuzzy"},"standing_notice":{"events":[],"observation":"No event found in the named queried sources as of 2026-08-13T06:32:02.005865+00:00.","reason":null,"source_receipts":[{"observed_at":"2026-08-13T06:32:02.005865+00:00","source":"crossref"},{"observed_at":"2026-08-13T06:31:53.387327+00:00","source":"retraction_watch"}],"state":"measured"}},{"citation":{"cited_paper":null,"cited_work":{"arxiv_id":null,"doi":null,"metadata_source":null,"pith_arxiv_id":null,"snapshot_observed_at":"2026-08-11T13:57:41.275245Z","title":"Tree of attacks: Jailbreaking black-box LLMs automatically","venue":null,"work_id":null,"year":2024},"citing_paper":{"arxiv_id":"2608.09624","last_updated":"2026-08-10T14:05:32Z","snapshot_observed_at":"2026-08-13T16:21:44.975341Z","submitted_at":"2026-08-10T14:05:32Z","title":"Measuring the Wrong Thing: Internal Harmfulness Scores Anti-Rank Successful Jailbreaks","version":1},"reference_index":26,"source":"pdf_text","source_observed_at":"2026-08-11T13:57:41.275245Z"},"links":{"citing_paper":"/paper/2608.09624"},"observation_digest":"sha256:c58ba286ca952d4771775f3defa1477af6b8793ee2ca52fbe9deab5bb40d93b8","observation_id":"0234a541-4364-4790-a6b3-1e78e02536ea","resolution":{"observed_at":"2026-08-11T13:57:41.275245Z","resolver_source":null,"status":"unresolved"},"standing_notice":{"events":[],"reason":"canonical_work_link_unavailable","source_receipts":[],"state":"unavailable"}},{"citation":{"cited_paper":{"arxiv_id":"2504.19440","last_updated":"2025-04-28T03:01:51Z","snapshot_observed_at":"2026-08-07T15:58:44.484747Z","submitted_at":"2025-04-28T03:01:51Z","title":"JailbreaksOverTime: Detecting Jailbreak Attacks Under Distribution Shift","version":1},"cited_work":{"arxiv_id":null,"doi":null,"metadata_source":null,"pith_arxiv_id":"2504.19440","snapshot_observed_at":"2026-08-11T13:57:41.278918Z","title":"Jail- breaksOverTime: Detecting jailbreak attacks under dis- tribution shift.arXiv preprint arXiv:2504.19440, 2025","venue":null,"work_id":null,"year":2025},"citing_paper":{"arxiv_id":"2608.09624","last_updated":"2026-08-10T14:05:32Z","snapshot_observed_at":"2026-08-13T16:21:44.975341Z","submitted_at":"2026-08-10T14:05:32Z","title":"Measuring the Wrong Thing: Internal Harmfulness Scores Anti-Rank Successful Jailbreaks","version":1},"reference_index":27,"source":"pdf_text","source_observed_at":"2026-08-11T13:57:41.278918Z"},"links":{"cited_paper":"/paper/2504.19440","citing_paper":"/paper/2608.09624"},"observation_digest":"sha256:97dcc0aecd420942580d7b825fb33612e4f9fd39cc1fad02102c7fa57f136190","observation_id":"30f0bf98-5fd6-4687-b53c-c1224faa306a","resolution":{"observed_at":"2026-08-11T13:57:41.278918Z","resolver_source":null,"status":"unresolved"},"standing_notice":{"events":[],"reason":"canonical_work_link_unavailable","source_receipts":[],"state":"unavailable"}},{"citation":{"cited_paper":null,"cited_work":{"arxiv_id":null,"doi":null,"metadata_source":"raw_reference","pith_arxiv_id":null,"snapshot_observed_at":"2026-08-11T13:57:41.755046Z","title":"Rebuff: A self-hardening prompt injection detector","venue":null,"work_id":"210df1d1-bcfb-49fb-aed0-f38b5e92e8e3","year":2023},"citing_paper":{"arxiv_id":"2608.09624","last_updated":"2026-08-10T14:05:32Z","snapshot_observed_at":"2026-08-13T16:21:44.975341Z","submitted_at":"2026-08-10T14:05:32Z","title":"Measuring the Wrong Thing: Internal Harmfulness Scores Anti-Rank Successful Jailbreaks","version":1},"reference_index":28,"source":"pdf_text","source_observed_at":"2026-08-11T13:57:41.283315Z"},"links":{"citing_paper":"/paper/2608.09624"},"observation_digest":"sha256:9952d5ce35efc481e1f9302909029c2e66c205a87bc77cc32fa12521ab2dd001","observation_id":"d5b8e7e8-33f7-49e8-98d9-ac29d0d6d92d","resolution":{"observed_at":"2026-08-11T13:57:41.758950Z","resolver_source":"raw_fallback","status":"verified_fuzzy"},"standing_notice":{"events":[],"observation":"No event found in the named queried sources as of 2026-08-13T06:32:02.005865+00:00.","reason":null,"source_receipts":[{"observed_at":"2026-08-13T06:32:02.005865+00:00","source":"crossref"},{"observed_at":"2026-08-13T06:31:53.387327+00:00","source":"retraction_watch"}],"state":"measured"}},{"citation":{"cited_paper":null,"cited_work":{"arxiv_id":null,"doi":null,"metadata_source":null,"pith_arxiv_id":null,"snapshot_observed_at":"2026-08-11T13:57:41.286981Z","title":"I can’t believe it’s not robust: Catas- trophic collapse of safety classifiers under embedding drift.arXiv preprint arXiv:2603.01297, 2026","venue":null,"work_id":null,"year":2026},"citing_paper":{"arxiv_id":"2608.09624","last_updated":"2026-08-10T14:05:32Z","snapshot_observed_at":"2026-08-13T16:21:44.975341Z","submitted_at":"2026-08-10T14:05:32Z","title":"Measuring the Wrong Thing: Internal Harmfulness Scores Anti-Rank Successful Jailbreaks","version":1},"reference_index":29,"source":"pdf_text","source_observed_at":"2026-08-11T13:57:41.286981Z"},"links":{"citing_paper":"/paper/2608.09624"},"observation_digest":"sha256:295002730b82168073774e8618626f6b467fed8d5f432f9b6d071da4d98e5836","observation_id":"003fb30d-91a6-4429-8abd-2ca3371ff7c0","resolution":{"observed_at":"2026-08-11T13:57:41.286981Z","resolver_source":null,"status":"unresolved"},"standing_notice":{"events":[],"reason":"canonical_work_link_unavailable","source_receipts":[],"state":"unavailable"}},{"citation":{"cited_paper":null,"cited_work":{"arxiv_id":null,"doi":null,"metadata_source":"raw_reference","pith_arxiv_id":null,"snapshot_observed_at":"2026-08-11T13:57:41.743468Z","title":"Do Anything Now","venue":null,"work_id":"bf595b49-3cf7-4692-b716-a0a9a31bec42","year":2024},"citing_paper":{"arxiv_id":"2608.09624","last_updated":"2026-08-10T14:05:32Z","snapshot_observed_at":"2026-08-13T16:21:44.975341Z","submitted_at":"2026-08-10T14:05:32Z","title":"Measuring the Wrong Thing: Internal Harmfulness Scores Anti-Rank Successful Jailbreaks","version":1},"reference_index":30,"source":"pdf_text","source_observed_at":"2026-08-11T13:57:41.290741Z"},"links":{"citing_paper":"/paper/2608.09624"},"observation_digest":"sha256:f14fcb1e36ceb528ac11d7c4e3af9abcc5dd19ea487da7eb39ed3dabdf88622c","observation_id":"3f717bca-7e3f-46ac-8393-3b7154d6af70","resolution":{"observed_at":"2026-08-11T13:57:41.747306Z","resolver_source":"raw_fallback","status":"verified_fuzzy"},"standing_notice":{"events":[],"observation":"No event found in the named queried sources as of 2026-08-13T06:32:02.005865+00:00.","reason":null,"source_receipts":[{"observed_at":"2026-08-13T06:32:02.005865+00:00","source":"crossref"},{"observed_at":"2026-08-13T06:31:53.387327+00:00","source":"retraction_watch"}],"state":"measured"}},{"citation":{"cited_paper":{"arxiv_id":"2504.12321","last_updated":"2025-04-10T22:29:23Z","snapshot_observed_at":"2026-08-07T16:06:41.903357Z","submitted_at":"2025-04-10T22:29:23Z","title":"AttentionDefense: Leveraging System Prompt Attention for Explainable Defense Against Novel Jailbreaks","version":1},"cited_work":{"arxiv_id":"2504.12321","doi":null,"metadata_source":"pith","pith_arxiv_id":"2504.12321","snapshot_observed_at":"2026-08-11T13:57:41.426021Z","title":"AttentionDefense: Leveraging System Prompt Attention for Explainable Defense Against Novel Jailbreaks","venue":"cs.CL","work_id":"93549d65-3f5a-4a97-bf01-af1bb4155af4","year":2025},"citing_paper":{"arxiv_id":"2608.09624","last_updated":"2026-08-10T14:05:32Z","snapshot_observed_at":"2026-08-13T16:21:44.975341Z","submitted_at":"2026-08-10T14:05:32Z","title":"Measuring the Wrong Thing: Internal Harmfulness Scores Anti-Rank Successful Jailbreaks","version":1},"reference_index":31,"source":"pdf_text","source_observed_at":"2026-08-11T13:57:41.294843Z"},"links":{"cited_paper":"/paper/2504.12321","citing_paper":"/paper/2608.09624"},"observation_digest":"sha256:6c7c58a2da2d95f1137ed473b01077a5b04f31749e18a8f2999705c399b07ac0","observation_id":"99c6b68e-5387-4f80-8cf3-a42747243495","resolution":{"observed_at":"2026-08-11T13:57:41.430736Z","resolver_source":"local_arxiv","status":"verified_exact"},"standing_notice":{"events":[],"observation":"No event found in the named queried sources as of 2026-08-13T06:32:02.005865+00:00.","reason":null,"source_receipts":[{"observed_at":"2026-08-13T06:32:02.005865+00:00","source":"crossref"},{"observed_at":"2026-08-13T06:31:53.387327+00:00","source":"retraction_watch"}],"state":"measured"}},{"citation":{"cited_paper":null,"cited_work":{"arxiv_id":null,"doi":null,"metadata_source":"raw_reference","pith_arxiv_id":null,"snapshot_observed_at":"2026-08-11T13:57:41.731224Z","title":"A StrongREJECT for empty jailbreaks","venue":null,"work_id":"61cf17b6-460f-4e3e-acc4-71432c06a01c","year":2024},"citing_paper":{"arxiv_id":"2608.09624","last_updated":"2026-08-10T14:05:32Z","snapshot_observed_at":"2026-08-13T16:21:44.975341Z","submitted_at":"2026-08-10T14:05:32Z","title":"Measuring the Wrong Thing: Internal Harmfulness Scores Anti-Rank Successful Jailbreaks","version":1},"reference_index":32,"source":"pdf_text","source_observed_at":"2026-08-11T13:57:41.298913Z"},"links":{"citing_paper":"/paper/2608.09624"},"observation_digest":"sha256:bbef73524f0933e0a9d9c21bc9a58ce40ba14975ae293a27630de5eecac3a5bc","observation_id":"230cbbd7-198a-457f-943e-17a00cd94097","resolution":{"observed_at":"2026-08-11T13:57:41.735206Z","resolver_source":"raw_fallback","status":"verified_fuzzy"},"standing_notice":{"events":[],"observation":"No event found in the named queried sources as of 2026-08-13T06:32:02.005865+00:00.","reason":null,"source_receipts":[{"observed_at":"2026-08-13T06:32:02.005865+00:00","source":"crossref"},{"observed_at":"2026-08-13T06:31:53.387327+00:00","source":"retraction_watch"}],"state":"measured"}},{"citation":{"cited_paper":{"arxiv_id":"2410.09040","last_updated":"2024-10-11T17:55:09Z","snapshot_observed_at":"2026-08-12T22:25:12.493243Z","submitted_at":"2024-10-11T17:55:09Z","title":"AttnGCG: Enhancing Jailbreaking Attacks on LLMs with Attention Manipulation","version":1},"cited_work":{"arxiv_id":null,"doi":null,"metadata_source":null,"pith_arxiv_id":"2410.09040","snapshot_observed_at":"2026-08-11T13:57:41.302502Z","title":"AttnGCG: Enhancing jailbreaking attacks on LLMs with attention manipula- tion.arXiv preprint arXiv:2410.09040, 2024","venue":null,"work_id":null,"year":2024},"citing_paper":{"arxiv_id":"2608.09624","last_updated":"2026-08-10T14:05:32Z","snapshot_observed_at":"2026-08-13T16:21:44.975341Z","submitted_at":"2026-08-10T14:05:32Z","title":"Measuring the Wrong Thing: Internal Harmfulness Scores Anti-Rank Successful Jailbreaks","version":1},"reference_index":33,"source":"pdf_text","source_observed_at":"2026-08-11T13:57:41.302502Z"},"links":{"cited_paper":"/paper/2410.09040","citing_paper":"/paper/2608.09624"},"observation_digest":"sha256:20d09f4ef549436ad1e6ad8f6994376c76ae73e0741427c9553374576daff22f","observation_id":"63302013-a04c-44d4-b23e-efff0de17d93","resolution":{"observed_at":"2026-08-11T13:57:41.302502Z","resolver_source":null,"status":"unresolved"},"standing_notice":{"events":[],"reason":"canonical_work_link_unavailable","source_receipts":[],"state":"unavailable"}},{"citation":{"cited_paper":null,"cited_work":{"arxiv_id":null,"doi":null,"metadata_source":"raw_reference","pith_arxiv_id":null,"snapshot_observed_at":"2026-08-11T13:57:41.718770Z","title":"GradSafe: Detecting jailbreak prompts for LLMs via safety-critical gradient analysis","venue":null,"work_id":"577399cd-7aad-4d91-8565-c883c96c4294","year":2024},"citing_paper":{"arxiv_id":"2608.09624","last_updated":"2026-08-10T14:05:32Z","snapshot_observed_at":"2026-08-13T16:21:44.975341Z","submitted_at":"2026-08-10T14:05:32Z","title":"Measuring the Wrong Thing: Internal Harmfulness Scores Anti-Rank Successful Jailbreaks","version":1},"reference_index":34,"source":"pdf_text","source_observed_at":"2026-08-11T13:57:41.306733Z"},"links":{"citing_paper":"/paper/2608.09624"},"observation_digest":"sha256:868b6da9e1fab64580d801769321481fcc6ce3077e77537a1d7b80707a6291a2","observation_id":"877cd1fd-863c-4801-9533-8dec62aaf5c0","resolution":{"observed_at":"2026-08-11T13:57:41.723347Z","resolver_source":"raw_fallback","status":"verified_fuzzy"},"standing_notice":{"events":[],"observation":"No event found in the named queried sources as of 2026-08-13T06:32:02.005865+00:00.","reason":null,"source_receipts":[{"observed_at":"2026-08-13T06:32:02.005865+00:00","source":"crossref"},{"observed_at":"2026-08-13T06:31:53.387327+00:00","source":"retraction_watch"}],"state":"measured"}},{"citation":{"cited_paper":{"arxiv_id":"2606.28153","last_updated":"2026-06-29T15:00:34Z","snapshot_observed_at":"2026-07-07T00:02:18.989389Z","submitted_at":"2026-06-26T14:51:16Z","title":"Robust Harmful Features Under Jailbreak Attacks: Mechanistic Evidence from Attention Head Specialization in Large Language Models","version":2},"cited_work":{"arxiv_id":"2606.28153","doi":null,"metadata_source":"pith","pith_arxiv_id":"2606.28153","snapshot_observed_at":"2026-08-11T13:57:41.394744Z","title":"Robust Harmful Features Under Jailbreak Attacks: Mechanistic Evidence from Attention Head Specialization in Large Language Models","venue":"cs.CR","work_id":"f20c5ddb-6c3e-4e71-97d3-2c8b373198d1","year":2026},"citing_paper":{"arxiv_id":"2608.09624","last_updated":"2026-08-10T14:05:32Z","snapshot_observed_at":"2026-08-13T16:21:44.975341Z","submitted_at":"2026-08-10T14:05:32Z","title":"Measuring the Wrong Thing: Internal Harmfulness Scores Anti-Rank Successful Jailbreaks","version":1},"reference_index":35,"source":"pdf_text","source_observed_at":"2026-08-11T13:57:41.310740Z"},"links":{"cited_paper":"/paper/2606.28153","citing_paper":"/paper/2608.09624"},"observation_digest":"sha256:1421bd02c1f4509bb0dce01d3a0976f55ed8e6534e970fcc7f101a31f083a62e","observation_id":"968afd6f-ffa7-4c97-bb32-657975f181b4","resolution":{"observed_at":"2026-08-11T13:57:41.401067Z","resolver_source":"local_arxiv","status":"verified_exact"},"standing_notice":{"events":[],"observation":"No event found in the named queried sources as of 2026-08-13T06:32:02.005865+00:00.","reason":null,"source_receipts":[{"observed_at":"2026-08-13T06:32:02.005865+00:00","source":"crossref"},{"observed_at":"2026-08-13T06:31:53.387327+00:00","source":"retraction_watch"}],"state":"measured"}},{"citation":{"cited_paper":{"arxiv_id":"2312.10766","last_updated":"2025-03-15T00:49:45Z","snapshot_observed_at":"2026-08-13T05:00:00.554756Z","submitted_at":"2023-12-17T17:02:14Z","title":"JailGuard: A Universal Detection Framework for LLM Prompt-based Attacks","version":4},"cited_work":{"arxiv_id":null,"doi":null,"metadata_source":null,"pith_arxiv_id":"2312.10766","snapshot_observed_at":"2026-08-11T13:57:41.315199Z","title":"JailGuard: A universal detection frame- work for LLM prompt-based attacks.arXiv preprint arXiv:2312.10766, 2024","venue":null,"work_id":null,"year":2024},"citing_paper":{"arxiv_id":"2608.09624","last_updated":"2026-08-10T14:05:32Z","snapshot_observed_at":"2026-08-13T16:21:44.975341Z","submitted_at":"2026-08-10T14:05:32Z","title":"Measuring the Wrong Thing: Internal Harmfulness Scores Anti-Rank Successful Jailbreaks","version":1},"reference_index":36,"source":"pdf_text","source_observed_at":"2026-08-11T13:57:41.315199Z"},"links":{"cited_paper":"/paper/2312.10766","citing_paper":"/paper/2608.09624"},"observation_digest":"sha256:5daec75e5719b976bc1f153f348f0a6314febd4960bab5fc4e16e3af9261742d","observation_id":"7f4db920-1fcb-4cce-bbcf-8f0984e851a9","resolution":{"observed_at":"2026-08-11T13:57:41.315199Z","resolver_source":null,"status":"unresolved"},"standing_notice":{"events":[],"reason":"canonical_work_link_unavailable","source_receipts":[],"state":"unavailable"}},{"citation":{"cited_paper":{"arxiv_id":"2310.01405","last_updated":"2025-03-03T06:14:14Z","snapshot_observed_at":"2026-07-06T16:26:38.284922Z","submitted_at":"2023-10-02T17:59:07Z","title":"Representation Engineering: A Top-Down Approach to AI Transparency","version":4},"cited_work":{"arxiv_id":null,"doi":null,"metadata_source":null,"pith_arxiv_id":"2310.01405","snapshot_observed_at":"2026-08-11T13:57:41.319506Z","title":"Rep- resentation engineering: A top-down approach to ai transparency.arXiv preprint arXiv:2310.01405, 2023","venue":null,"work_id":null,"year":null},"citing_paper":{"arxiv_id":"2608.09624","last_updated":"2026-08-10T14:05:32Z","snapshot_observed_at":"2026-08-13T16:21:44.975341Z","submitted_at":"2026-08-10T14:05:32Z","title":"Measuring the Wrong Thing: Internal Harmfulness Scores Anti-Rank Successful Jailbreaks","version":1},"reference_index":37,"source":"pdf_text","source_observed_at":"2026-08-11T13:57:41.319506Z"},"links":{"cited_paper":"/paper/2310.01405","citing_paper":"/paper/2608.09624"},"observation_digest":"sha256:477d9992116d6c411f1967316f8fc5a9bfe50dc2f5137d33773c6df699cf40d0","observation_id":"77cabf51-e992-43cd-ab3e-84a6343143ba","resolution":{"observed_at":"2026-08-11T13:57:41.319506Z","resolver_source":null,"status":"unresolved"},"standing_notice":{"events":[],"reason":"canonical_work_link_unavailable","source_receipts":[],"state":"unavailable"}},{"citation":{"cited_paper":{"arxiv_id":"2307.15043","last_updated":"2023-12-20T20:48:57Z","snapshot_observed_at":"2026-08-12T09:06:50.363435Z","submitted_at":"2023-07-27T17:49:12Z","title":"Universal and Transferable Adversarial Attacks on Aligned Language Models","version":2},"cited_work":{"arxiv_id":null,"doi":null,"metadata_source":null,"pith_arxiv_id":"2307.15043","snapshot_observed_at":"2026-08-11T13:57:41.323535Z","title":"Zico Kolter, and Matt Fredrikson","venue":null,"work_id":null,"year":2023},"citing_paper":{"arxiv_id":"2608.09624","last_updated":"2026-08-10T14:05:32Z","snapshot_observed_at":"2026-08-13T16:21:44.975341Z","submitted_at":"2026-08-10T14:05:32Z","title":"Measuring the Wrong Thing: Internal Harmfulness Scores Anti-Rank Successful Jailbreaks","version":1},"reference_index":38,"source":"pdf_text","source_observed_at":"2026-08-11T13:57:41.323535Z"},"links":{"cited_paper":"/paper/2307.15043","citing_paper":"/paper/2608.09624"},"observation_digest":"sha256:393e7de161b003497f3a7c4eeb06d024c25474c766f6084b20589e536984ca12","observation_id":"4c6f2e7b-e024-4d6f-b550-23e3816fc8a9","resolution":{"observed_at":"2026-08-11T13:57:41.323535Z","resolver_source":null,"status":"malformed_identifier"},"standing_notice":{"events":[],"reason":"canonical_work_link_unavailable","source_receipts":[],"state":"unavailable"}}],"paper":{"arxiv_id":"2608.09624","last_updated":"2026-08-10T14:05:32Z","latest_version":1,"primary_category":"cs.CL","snapshot_observed_at":"2026-08-13T16:21:44.975341Z","submitted_at":"2026-08-10T14:05:32Z","title":"Measuring the Wrong Thing: Internal Harmfulness Scores Anti-Rank Successful Jailbreaks"},"reference_resolution":{"displayed":38,"state_counts":{"malformed_identifier":1,"metadata_mismatch":0,"parse_uncertain":0,"unresolved":17,"verified_exact":2,"verified_fuzzy":18},"total_outbound_references":38},"refusal":"A citation records a reference. It does not transfer a finding from one paper to another.","schema":"pith.paper-citation-record.v1","standing_sources":[{"observed_at":"2026-08-13T06:32:02.005865+00:00","source":"crossref"},{"observed_at":"2026-08-13T06:31:53.387327+00:00","source":"retraction_watch"}],"thesis":"As of 13 August 2026, this Paper Citation Record lists 38 of 38 outbound references and 0 inbound Pith citation observations for arXiv:2608.09624."}