资料摘要:Never Stop Speaking
这篇安全论文展示一种针对端到端 speech LLM 的白盒拒绝服务攻击:在原语音的有声区加入受限微扰,联合压低 EOS、鼓励达到最大输出长度并保持语义相近,使模型在正常回答后生成大量低能量静音片段,持续占用自回归解码与 GPU 资源。
🔒 Never Stop Speaking 原始论文
- 威胁模型很强:攻击者可访问目标模型架构、参数与输入梯度,只能修改输入语音,不能改服务端;因此主要证明模型机制存在脆弱性,不代表远程黑盒攻击已经成立。
- 扰动只加在有声区:VAD 生成 mask,避免在静音处注入容易察觉的噪声;微扰受 范数限制。
- 复合目标:weighted EOS suppression 是攻击主因;top-k 分布和可微长度目标稳定延长生成;semantic alignment 主要保持输入语义与隐蔽性。
- 两套主要模型均被拉长:在 OpenSLR 与 QCRI 各 100 条样本上,LFM2.5-Audio-1.5B 的攻击成功率 87%、平均输出 941.88 token,FunAudioChat-8B 为 84%/920.24;clean output 约 198/214 token。
- 资源消耗确实增加:两模型 peak GPU memory 分别从 8.89→10.78 GB、20.26→21.93 GB;攻击输出多为语义回答后追加的低能量静音,不一定表现为持续可听语音。
- 尚无公开实现:截至 2026-08-16 未确认官方代码或攻击样本发布;知识库只记录论文机制与防护启示,不把结果写成可直接复用的攻击教程。
消融如何解释机制
Section titled “消融如何解释机制”论文完整目标在一组消融中为成功率 0.84、平均 950.24 token。去掉 EOS loss 后降到 0.12/289.43,说明终止抑制是核心;去掉 length loss 为 0.79/867.65;去掉 semantic loss 反而略增至 0.83/937.81,但 response quality 从 4.75 降到 3.92,说明语义项主要服务隐蔽性。
MP3/Opus 压缩会显著破坏微扰,但也带来额外延迟与音质损失,而且自适应攻击可把预处理纳入优化。更稳妥的服务侧控制应包含 hard generation cap、连续静音/低信息输出检测、单请求算力预算、异常 EOS 轨迹监控与降级中止;这些是从论文风险推导出的工程措施,并非论文已经验证的完整防御。
- 版本:arXiv:2608.10405v1,2026-08-11;10 页。
- 模型:LFM2.5-Audio-1.5B、FunAudioChat-8B,附录另测 Qwen2-Audio-7B-Instruct。
- 设置:white-box PGD,每样本 200 次迭代,最大生成 1,024 token;结果均为作者实验环境。
- 局限:白盒假设;样本规模小;压缩会削弱攻击;response quality 由自动评审;没有真实多租户服务压力测试,也没有端到端防御评估。