多模態注入暴露音頻風險

2026年9月12日 00:00
站內 AI 整理稿

多模態大型語言模型(MLLM)的安全防護出現新挑戰。研究團隊近日揭露一項名為「多模態注入」的攻擊手法,並同步推出專用評測架構 MMPIBench,專門用來檢驗模型在接收圖像與音頻這兩種非文字輸入時,是否會因惡意提示注入而遭受攻擊。初步評測結果顯示,當前多模態智能體在面對不同模態的威脅時,防護能力存在明顯落差,尤其是音頻通道已成為駭客更容易突破的弱點。所謂「多模態注入」,是指攻擊者將惡意指令隱藏在圖像或音頻等非文字載體內,當模型處理這些輸入時,若不慎解析出其中的提示內容,就可能觸發未經授權的行為。

這類攻擊手法之所以受到關注,是因為多模態模型在真實應用中經常同時處理文字、圖片、語音等多種資料來源,若其中任何一個通道把關不嚴,整個系統的安全邊界便可能被繞過。MMPIBench 評測架構正是在此背景下誕生。研究團隊設計了一系列測試單元,模擬攻擊者如何將惡意指令嵌入圖像的像素變化或音頻的頻譜特徵中,並觀察模型是否會執行這些指令。評測數據清楚呈現了不同模態之間的防護強度差異:以圖像為載體的視覺攻擊成功率僅約 1%,模型嘗試執行攻擊指令的比例也只有 12.8%。這意味著多數模型在處理圖片時,內建的安全過濾機制已經能夠有效攔截大部分惡意提示。

然而,一旦攻擊者成功將惡意信號嵌入音頻並送達模型,情況便截然不同。根據評測數據,部分測試單元中音頻攻擊的完成率竟大幅攀升至 49%,幾乎是視覺攻擊成功率的 49 倍。這項對比清楚點出音頻通道的注入效率遠高於視覺通道,也是目前多模態系統中最顯著的安全缺口。為何音頻會成為防護弱點?研究人員初步推測,這可能與模型在訓練階段對音頻資料的處理方式有關。許多多模態模型在圖像辨識上已累積大量對抗性訓練資料,並發展出相對成熟的過濾策略;但對於音訊輸入,尤其是語音指令或環境音中的隱藏資訊,現有安全機制仍缺乏足夠的辨識能力。

此外,音頻訊號經過壓縮、取樣或頻譜轉換後,其中嵌入的惡意內容更容易被模型誤判為正常特徵,從而繞過防護。這項研究不僅暴露了技術漏洞,也對開發者提出明確警示:雖然多模態 AI 在圖像層面的安全對策已有一定成效,但在音頻處理環節仍存在顯著缺口。若未能針對音頻輸入加強過濾與驗證機制,模型將可能被誘導執行未經授權的指令,例如讀取敏感資料、修改系統設定,甚至是觸發外部裝置。隨著語音助手、自動字幕生成、即時翻譯等音頻應用日益普及,這類風險的影響範圍也將持續擴大。MMPIBench 的推出為業界提供了一套標準化的評測工具,讓開發者能夠在部署前就測試自家模型對不同模態攻擊的抵抗能力。

研究團隊也呼籲,未來的多模態安全研究應將音頻通道列為重點防治對象,並參考視覺通道的成功經驗,建立類似對抗性樣本資料庫與防禦策略。值得注意的是,目前針對音頻的注入攻擊尚未大規模出現在真實駭客活動中,但評測數據已證明技術可行性。一旦攻擊手法被公開揭露,有心人士就可能快速複製並用於實際場景。因此,在產品落地前補強音頻安全,已不僅是提升模型穩定性,更是預防潛在資安事件的關鍵步驟。另一方面,多模態注入的風險也挑戰了傳統的權限控管觀念。過去人們習慣認為,AI 系統只要不接收外部指令就不會被惡意操作;但多模態輸入可以將指令「藏」在看似無害的聲音或圖片中,使用者甚至可能完全不知情。

這使得安全防護必須從單純的輸入過濾,進一步延伸到對所有模態內容的語義檢測與行為監控。從技術發展脈絡來看,多模態大型語言模型的優勢在於能整合不同感官訊息,但同時也擴大了攻擊面。圖像與音頻的資料結構遠比文字複雜,現有的自然語言安全模型難以直接套用,必須針對各模態的特性重新設計防護方案。MMPIBench 的出現,正是為了幫助業界釐清哪些模態最需要優先修補,進而合理分配安全資源。總結評測結果,視覺攻擊成功率僅 1% 與音頻攻擊完成率 49% 的巨大差距,凸顯出當前多模態 AI 在安全防護上的「偏科」現象。開發者若只著重於文字與圖像的過濾,卻忽略了音頻這條隱藏通道,整個系統的防線就會出現致命破口。

後續研究若能結合更細緻的音頻特徵分析與動態行為偵測,或許能逐步縮小模態之間的安全落差,讓多模態模型真正走向兼顧功能與信任的未來。

Related

相關文章

微軟AI主管怒批Anthropic:別把Claude當人養,那會要了人類的命

微軟AI部門高層近日公開抨擊人工智慧安全公司Anthropic,直言該公司刻意將自家AI模型Claude擬人化的做法極其危險,並警告這種「把AI當成人來養」的產品策略,最終可能反過來威脅人類自身。這項批評在科技圈引發廣泛討論,也讓AI倫理與產品設計之間的界線再次成為焦點。 據了解,這位微軟AI主管在內部會議及後續對外發言中,明確點名Anthropic的Claude系列模型在對話風格與互動設計上,越來越傾向模仿人類的情感表達與人格特質。

7 小時前

出於隱私安全考量,澳大利亞擬禁止在聯邦辦公場所使用智能眼鏡

作者:遠洋 責編:遠洋 評論: 9 月 17 日消息,據彭博社報道,澳大利亞政府正在考慮禁止在聯邦政府辦公場所使用智能眼鏡,理由是這類設備可能帶來隱私和安全風險,尤其是用戶可以在他人不知情的情況下進行錄音、錄像。澳大利亞公共服務部長 Katy Gallagher 當地時間週四在一份聲明中表示:“智能眼鏡確實可能帶來合理的隱私和安全問題,尤其是考慮到它們具備錄製和採集信息的能力。

1 天前

“我們不介意你抄代碼,但請別刪名字,”谷歌被扒“抄襲”開源項目:228個文件一模一樣,3個作者名卻被抹去

谷歌近日被開源社群指控「抄襲」程式碼,有開發者發現其產品中使用了某開源專案的程式碼,多達228個檔案與原始碼完全一致,然而原始檔案中的3位作者名字卻遭到刪除。該專案開發者對此表達不滿,直言「我們不介意你抄代碼,但請別刪名字」,引發外界對科技巨頭使用開源資源時是否遵守授權規範的關注。 根據開發者比對的結果,谷歌複製的程式碼來自一個以開放協作為基礎的開源專案,總計228個檔案在結構、邏輯與註解上都與原始版本一模一樣,沒有任何改寫或優化。

1 天前

從離開OpenAI,到拒絕五角大樓,Anthropic的四個側面

人工智慧初創公司 Anthropic 從成立之初就帶有濃厚的學術與理想主義色彩,創辦團隊清一色來自 OpenAI 的離職研究人員,他們因為對 AI 安全路線的看法與原東家產生分歧而選擇另起爐灶。這批頂尖科學家深信,打造真正可控且可解釋的超大型語言模型,必須建立在嚴格的紅隊測試與價值對齊機制之上,而非單純追求模型的參數規模與商業應用速度。 Anthropic 最具代表性的產品 Claude,從第一代開始就強調安全與誠實,在對話生成時會主動拒絕回答帶有偏見或潛在危害的提問。

1 天前

年輕人不再為 AI 興奮

{"summary":"根據最新調查,30歲以下年輕人對AI的擔憂首次超越興奮感,顯示過去被視為科技先鋒的年輕世代態度出現歷史性轉折。隨著深度偽造、隱私外洩與就業取代等風險浮現,年輕人對AI的熱情消退,轉而抱持審慎態度。

1 天前

AI手機2.0,豆包這次“學乖”了

AI手機進入2.0時代,豆包不再追求花俏功能,轉向以合規換安全的務實路線,加強數據處理、隱私保護與內容審核。此舉吸取過去AI應用忽略安全導致信任危機的教訓,為長遠發展鋪路,並提供使用者更可靠的體驗。

1 天前