跳转到内容

输入关键词开始搜索

    资料摘要:Never Stop Speaking

    论文摘要更新 2026-08-16置信度 high待阅读原始来源 ↗#音频理解#安全#对抗攻击#端到端#深度

    这篇安全论文展示一种针对端到端 speech LLM 的白盒拒绝服务攻击:在原语音的有声区加入受限微扰,联合压低 EOS、鼓励达到最大输出长度并保持语义相近,使模型在正常回答后生成大量低能量静音片段,持续占用自回归解码与 GPU 资源。

    🔒 Never Stop Speaking 原始论文

    arXiv

    ASR-TTS 论文周报 015 技术路线图
    ASR-TTS 论文周报 015 技术路线图
    • 威胁模型很强:攻击者可访问目标模型架构、参数与输入梯度,只能修改输入语音,不能改服务端;因此主要证明模型机制存在脆弱性,不代表远程黑盒攻击已经成立。
    • 扰动只加在有声区:VAD 生成 mask,避免在静音处注入容易察觉的噪声;微扰受 \ell_\infty 范数限制。
    • 复合目标:weighted EOS suppression 是攻击主因;top-k 分布和可微长度目标稳定延长生成;semantic alignment 主要保持输入语义与隐蔽性。
    • 两套主要模型均被拉长:在 OpenSLR 与 QCRI 各 100 条样本上,LFM2.5-Audio-1.5B 的攻击成功率 87%、平均输出 941.88 token,FunAudioChat-8B 为 84%/920.24;clean output 约 198/214 token。
    • 资源消耗确实增加:两模型 peak GPU memory 分别从 8.89→10.78 GB、20.26→21.93 GB;攻击输出多为语义回答后追加的低能量静音,不一定表现为持续可听语音。
    • 尚无公开实现:截至 2026-08-16 未确认官方代码或攻击样本发布;知识库只记录论文机制与防护启示,不把结果写成可直接复用的攻击教程。

    论文完整目标在一组消融中为成功率 0.84、平均 950.24 token。去掉 EOS loss 后降到 0.12/289.43,说明终止抑制是核心;去掉 length loss 为 0.79/867.65;去掉 semantic loss 反而略增至 0.83/937.81,但 response quality 从 4.75 降到 3.92,说明语义项主要服务隐蔽性。

    MP3/Opus 压缩会显著破坏微扰,但也带来额外延迟与音质损失,而且自适应攻击可把预处理纳入优化。更稳妥的服务侧控制应包含 hard generation cap、连续静音/低信息输出检测、单请求算力预算、异常 EOS 轨迹监控与降级中止;这些是从论文风险推导出的工程措施,并非论文已经验证的完整防御。

    • 版本:arXiv:2608.10405v1,2026-08-11;10 页。
    • 模型:LFM2.5-Audio-1.5B、FunAudioChat-8B,附录另测 Qwen2-Audio-7B-Instruct。
    • 设置:white-box PGD,每样本 200 次迭代,最大生成 1,024 token;结果均为作者实验环境。
    • 局限:白盒假设;样本规模小;压缩会削弱攻击;response quality 由自动评审;没有真实多租户服务压力测试,也没有端到端防御评估。