Skip to content

Audio Payload Obfuscation — 声学载体隐藏指令

来源参考../../code/augustus/docs/04 - Probes/Multimodal.md状态:⚠️ 未实测,基于探针功能说明推演,本地语料库没有实际音频样本文件

原理

对支持语音输入的模型,攻击载荷可以藏在音频信号里而不是文字里:

  • 人耳不易察觉但语音识别模块能识别的高频/低频段编码:把指令编码进人类听感范围外 或不引起注意的频段,语音转写环节仍能提取出文字内容。
  • 语速/音调操纵:把指令用异常快的语速念出(人听起来是噪音,转写引擎仍可能正确识别), 或者混在正常语音的背景噪音层里。
  • 声学转写投毒(Acoustic Transcription Poisoning):构造一段发音上容易被转写引擎误判的 音频,让"转写出来的文字"和"人耳听到的内容"不一致,转写文字里包含攻击者真正想传达的指令。

攻击结构(抽象)

[音频文件,人耳听到的内容是无害的日常对话/白噪音,
 但语音转文字模块会输出:{TASK}]

(转写文字进入模型上下文后,后续按正常文本注入手法处理,
 参考 01-overt-approaches/ 或 02-instruction-reformulation/ 里的模板)

备注

这个子类本质是"多模态版本的间接注入"——真正的攻击载荷不在你直接给模型的文字提示里, 而在语音转写这个前置处理环节的输出里,属于 ../../notes/crowdstrike-prompt-injection-taxonomy.md 里"投递向量"和"操纵手法"两个轴的交叉案例:投递方式是间接(经语音转写管道), 操纵手法是这里描述的声学混淆。如果要实测,需要额外的音频处理工具链(TTS/信号处理), 不在这次收集的仓库范围内,是一个明确的后续调研方向。