外观
端到端语音语言模型持续输出型拒绝服务
摘要
该研究把持续输出型拒绝服务扩展到端到端 Speech LLM。攻击者在输入语音的有声片段中加入不可感知扰动,通过联合优化终止符抑制、top-k logit、输出长度和语义保持,使模型在回答已完成后继续生成,从而增加 GPU 占用和服务排队时间。
作者在 3 个开放端到端语音语言模型上观察到输出长度和 GPU 资源消耗显著增加。结果证明语音前端并不会天然消除推理时延攻击,但论文没有覆盖闭源服务、生产限流和不同解码器配置,不能直接外推为线上可用性损失。
威胁模型与失效链
攻击者只能提交音频请求,不需要模型权重或服务器权限。语音活动检测将修改限制在有声区域,扰动经过音频编码器后影响语言模型的终止决策;过长解码进一步占用计算资源并放大队列阻塞。
方法与安全复现边界
本文不提供可直接迁移的扰动优化参数。防御验证可在隔离环境使用合成噪声和固定最长输出,记录终止符概率、生成 token 数、实时系数与峰值显存,并确认达到预算后服务能中止单请求而不拖累其他租户。
防护措施与验证方法
同时实施硬性 token/时长预算、单请求 GPU 时间限额、并发隔离和异常解码监控。仅检测音频信噪比不足以覆盖这类攻击;应把“输入短、输出异常长”和终止符概率持续偏低作为联动信号。
局限与待验证问题
证据来自作者预印本,尚无第三方复现。听感不可感知不等于经过压缩、转码、远场播放后仍有效;模型版本、采样策略和服务端截断也会改变结果。