论文属于评测型——构建覆盖全部 11 种非单元 T/I/A/V 条件组合、11,024 条攻击实例的安全基准,并用 4 个代表性安全护栏(guard)做系统性评测,提出”组合式风险感知(compositional risk perception)”这一能力缺口。
gh api search/repositories?q=Multi2AV 与 q=Multi2AV-Safety 均 0 结果;论文承诺数据集 2026 年 10 月公开发布,截至目前无代码/数据仓库。种子数据集 T2VSafetyBench(yibo-miao/T2VSafetyBench,28 stars)与 SafeSora(PKU-Alignment/safe-sora,37 stars)真实存在,论文引用的 Adversarial Nibbler、I2P、GenBreak、AdvWave、SceneSplit 等方法名均可在文献中对应。| 依据: 研究对象真实且界定精确:音频视频生成正从纯文本 prompt 转向多模态条件(T/I/A/V 联合),有害意图可由单独无害的输入组合涌现。论文把对象形式化为六元组 x = (s, S, {u_m}, a, e, h),S 覆盖全部 C(4,2)+C(4,3)+C(4,4)=11 个非单元条件集(2≤ | S | ≤4),并用量化参数 e=(C, k, ρ) 区分 Composed(k=0)/Diluted(0<k< | S | )/Full(k= | S | )三种危害证据结构。11,024 条实例的双模态/三模态/四模态分布为 8,849/1,500/675,五类危害均衡(各约 19.4–21.5%)。对象选择有真实缺口支撑——现有安全基准(T2VSafetyBench、SafeSora 等)均为 prompt 中心或绑定固定条件接口。 |
search/repositories?q=Multi2AV 0 结果;OpenAlex 记录显示无 DOI 之外的发布渠道(is_published: false,仅 arXiv preprint);Semantic Scholar 引用核验因 429 失败,无法确认是否有独立复现尝试。优点:
缺点: 主要问题在于 (a) 基准本体(数据、标注、代码)截至评审日完全未发布,GitHub 检索 0 结果,10 月发布还附访问限制条款,短期社区效用为零;(b) guard 覆盖太窄——全模态仅 2 个模型、无任何与现成多模态安全基准的 head-to-head 对比,”组合式风险是新缺口”与”guard 普遍偏弱”两个解释未被分离;(c) 数据构建重度依赖 Claude Sonnet 4.6/GPT-5/Claude Opus 4.6 并由同族模型质检,论文未报告人工-LLM 标注一致率,真值噪声不可估计;(d) 未测 benign 误杀率,安全-可用性权衡无法校准,工程可用性打折;(e) Semantic Scholar 独立核验因 API 429 失败,引用网络与后续影响无法交叉验证。
| 公理 | 判定 | 分数 | 权重 | 加权分 |
|---|---|---|---|---|
| 一 对象公理 | ✅ | 8 | ||
| 二 识别公理 | ⚠️ | 6 | 1.5 | 9.0 |
| 三 独立性公理 | ⚠️ | 6 | 1.0 | 6.0 |
| 四 压缩公理 | ✅ | 8 | ||
| 五 效用公理 | ⚠️ | 6 | 2.0 | 12.0 |
| 六 新颖性公理 | ✅ | 8 | ||
| 七 可复现公理 | ⚠️ | 4 | 1.0 | 4.0 |
| 合计 | 9.5 | 63.0 |
加权总分: 6.6/10(63.0 ÷ 9.5 ≈ 6.63)
最终建议: Weak Accept 6.5-8