防御arXiv 2609.29287
AEGIS:用内部信号在中间层拦截大型音频语言模型越狱
提出 AEGIS,用中层内部信号选择性激活后层适配器拦截音频越狱
- arXiv
- 2609.29287
- 发表
- 层
- 模型层
- 场景
- 模型与 API
- 攻击者
- 白盒
- 被测模型
- Qwen2-Audio-7B、VITA-1.5、Ultravox v0.5 等 6 个
提出 AEGIS,用中层内部信号选择性激活后层适配器拦截音频越狱
提出针对微调 TTS 的黑盒成员推断攻击
作者给出一个针对微调文本转语音模型的黑盒成员推断框架,分别审计说话人是否进入微调集,以及某一条文本–音频记录是否进入微调集。微调 TTS 以合成文本和参考语音双条件生成,既有生成模型 MIA 的单条件查询和图像/文本上的逐点比较不能直接套用。作者用 scorable extent 与 memorization elicitation 比较五种查询,认为只有 recitation(用目标转写和干净目标语音要求模型复现)同时满足两条,并把它作为主查询。
提出 ARENA 音频红队框架,自动构造文本安全且音频接地的越狱输入
提出 SpeechJBB,评测语码转换语音下音频语言模型的越狱稳健性
SpeechJBB 用合成语音测量 LALM 在五语、语码转换和局部伪词混淆下的安全对齐,并另设口语理解对照。
提出 StyleBreak 风格化音频越狱,利用语音属性绕过音频语言模型对齐