Skip to main content
QUICK REVIEW

[論文レビュー] A Multiversion Programming Inspired Approach to Detecting Audio Adversarial Examples

Qiang Zeng, Jianhai Su|arXiv (Cornell University)|Dec 26, 2018
Adversarial Robustness in Machine Learning参考文献 46被引用数 6
ひとこと要約

本稿では、複数の市販の自動音声認識(ASR)システムからの字幕の不一致を活用して音声敵対的例を検出する、マルチバージョンプログラミングにインspiredされたMVP-Earsを提案する。99.88%の検出精度を達成し、実際の敵対的例を必要とせずに、複数ASR間の類似度スコアをシミュレートすることで、将来の転送可能音声AEに対する予防的訓練が可能である。

ABSTRACT

Adversarial examples (AEs) are crafted by adding human-imperceptible perturbations to inputs such that a machine-learning based classifier incorrectly labels them. They have become a severe threat to the trustworthiness of machine learning. While AEs in the image domain have been well studied, audio AEs are less investigated. Recently, multiple techniques are proposed to generate audio AEs, which makes countermeasures against them an urgent task. Our experiments show that, given an AE, the transcription results by different Automatic Speech Recognition (ASR) systems differ significantly, as they use different architectures, parameters, and training datasets. Inspired by Multiversion Programming, we propose a novel audio AE detection approach, which utilizes multiple off-the-shelf ASR systems to determine whether an audio input is an AE. The evaluation shows that the detection achieves accuracies over 98.6%.

研究の動機と目的

  • スマートデバイスにますます広がるDNNベースのASRシステムにおける音声敵対的例(AE)の増大する脅威に対処すること。
  • モデル固有の仮定や事前処理のヒューリスティクスに依存しない、堅牢で汎用的な検出手法を開発すること。
  • 現在は仮説的であるが、転送可能な音声AEに対して、ASR間の類似度スコアを用いてその影響をシミュレートすることで、事前に防御策を講じること。
  • 最大の既知の音声AEデータセットを用いて手法を検証し、高い検出精度と適応的攻撃に対する耐性を示すこと。

提案手法

  • 同じ音声入力に対して複数の異種ASRシステムを並列に実行し、字幕出力を生成する。
  • 異なるASR間の字幕の類似度スコアを計算し、その乖離度を定量化する。
  • 異常に低いか一貫性のない類似度スコアが複数のASR間で観測されれば、敵対的例の存在を示す。
  • 転送可能なAEに対する予防的防御のため、実際の敵対的例を必要とせず、複数ASR間の類似度スコアをシミュレートした合成データを用いて、システムを訓練する。
  • 実際の敵対的例を必要とせず、類似度スコアベクトルを分類器(例:ロジスティック回帰)で学習することで、検出モデルを訓練する。
  • ASRアーキテクチャ、パラメータ、学習データの本質的多様性を活用し、現在の音声AEの低転送性を活かす。

実験結果

リサーチクエスチョン

  • RQ1複数の異種ASRシステム間での字幕の不一致は、音声敵対的例を信頼性高く検出できるか?
  • RQ2本手法は、白ボックスおよびブラックボックスの音声AE、特に適応的攻撃下でも効果的に機能するか?
  • RQ3実際の敵対的例が生成される前にも、転送可能な音声AEに対する検出システムを事前に訓練可能か?
  • RQ4ASRシステムの多様性が、音声ドメインにおける敵対的例の転送性をどの程度制限するか?

主な発見

  • MVP-Earsは、最大の既知の音声AEデータセット上で99.88%の検出精度を達成し、高い耐性と一般化性能を示した。
  • 本手法は、最適化や遺伝的アルゴリズムを用いて生成された白ボックスおよびブラックボックスの音声AEを効果的に検出できた。
  • 任意のホスト音声に悪意のあるコマンドを埋め込めるという仮定を無効にした。これは、回避のためにはホストと悪意のあるコンテンツの間で高い類似度が求められるためである。
  • 予防的訓練戦略により、実際の転送可能AEが存在しない状況下でも、複数ASR間の類似度スコアをシミュレートすることで、仮説的な転送可能AEの検出が可能となった。
  • DeepSpeech v0.1.0およびv0.1.1などのローカルASRを用いることで、遅延を無視できるほど低減し、99.56%の精度を維持した。これは、リアルタイム配備を可能にする。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。