Skip to main content
QUICK REVIEW

[論文レビュー] Adversarial Attacks and Defenses for Speech Recognition Systems

Piotr Żelasko, Sonal Joshi|arXiv (Cornell University)|Mar 31, 2021
Adversarial Robustness in Machine Learning参考文献 35被引用数 10
ひとこと要約

本稿は、拒否サービスおよび標的型脅威モデルの下で、FGSM、PGD、および人間には感知できない攻撃を用いて、DeepSpeechおよびEspressoという2つの異なるASRシステムにおける敵対的頑健性を評価している。WaveGANベースの音声変換器による前処理が顕著に頑健性を向上させ、標的型攻撃の成功率を低下させ、正解トランスクリプトの最大84.2%を回復させた。一方、ランダム化スムージングは単体での防御として限定的効果にとどまった。

ABSTRACT

The ubiquitous presence of machine learning systems in our lives necessitates research into their vulnerabilities and appropriate countermeasures. In particular, we investigate the effectiveness of adversarial attacks and defenses against automatic speech recognition (ASR) systems. We select two ASR models - a thoroughly studied DeepSpeech model and a more recent Espresso framework Transformer encoder-decoder model. We investigate two threat models: a denial-of-service scenario where fast gradient-sign method (FGSM) or weak projected gradient descent (PGD) attacks are used to degrade the model's word error rate (WER); and a targeted scenario where a more potent imperceptible attack forces the system to recognize a specific phrase. We find that the attack transferability across the investigated ASR systems is limited. To defend the model, we use two preprocessing defenses: randomized smoothing and WaveGAN-based vocoder, and find that they significantly improve the model's adversarial robustness. We show that a WaveGAN vocoder can be a useful countermeasure to adversarial attacks on ASR systems - even when it is jointly attacked with the ASR, the target phrases' word error rate is high.

研究の動機と目的

  • 現代のASRシステム—DeepSpeechおよびEspresso—が現実的な脅威モデルのもとでどれほど脆弱であるかを評価すること。
  • 異なるアーキテクチャおよび学習パラダイムを有する異なるASRアーキテクチャ間での敵対的攻撃の転送性を調査すること。
  • 特にランダム化スムージングおよびWaveGAN音声変換器を含む前処理防御が、ホワイトボックスおよびブラックボックス攻撃に対してどれほど効果的であるかを評価すること。
  • ASRと防御(WaveGAN)の両方を同時に攻撃する共同ホワイトボックス攻撃が、頑健性メカニズムを回避できるかどうかを特定すること。

提案手法

  • 本研究では、2つのASRモデルを用いる:DeepSpeech(RNNベース、CTC訓練済み)およびEspresso(Transformerベース、エンコーダデコーダアーキテクチャ)。
  • 2つの脅威モデルを適用する:WERの低下を目的としたFGSMおよびPGDを用いた拒否サービス攻撃、および特定のフレーズの認識を強制する人間には感知できない攻撃を用いた標的型攻撃。
  • 3つの防御を評価する:推論時および学習時に適用するランダム化スムージング、信号の再合成に用いるWaveGAN音声変換器、およびラベルスムージング。
  • WaveGAN音声変換器は、入力音声を綺麗な音声の潜在多様体に再合成することで、敵対的摂動を歪ませる前処理防御として用いられる。
  • 共同ホワイトボックス攻撃は、攻撃者がASRとWaveGANモデルの両方の情報を得られるようにしてシミュレートされ、エンドツーエンドの攻撃シナリオにおける頑健性をテストする。
  • 実験はLibriSpeechを用い、複数の攻撃タイプおよび最大ノルム摂動に対して、クリーン状態、敵対的状態、防御状態の下でのWERを測定する。

実験結果

リサーチクエスチョン

  • RQ1拒否サービス脅威モデルの下で、FGSMおよびPGD攻撃はDeepSpeechおよびEspressoのWERをどれほど低下させるか?
  • RQ2人間には感知できない標的型攻撃は、両方のASRシステムに対して特定のフレーズを認識させることにどの程度成功するか。また、モデル間でその成功率はどのように異なるか?
  • RQ3敵対的例を1つのモデルで生成した場合、それが他方のモデルに転送される攻撃性は保持されるか?
  • RQ4ランダム化スムージングおよびWaveGAN音声変換器といった前処理防御は、敵対的攻撃の成功率を低下させることができるか。また、その有効性はどのように比較されるか?
  • RQ5ASRとWaveGAN防御の両方を同時に攻撃する共同ホワイトボックス攻撃は、特に標的型攻撃シナリオにおいて、システムの頑健性にどのように影響を与えるか?

主な発見

  • WaveGAN音声変換器防御により、標的型攻撃のWERはDeepSpeechで100%から48%、Espressoで37.4%に低下し、人間には感知できない攻撃に対して顕著な頑健性を示した。
  • 人間には感知できない攻撃において、WaveGANは攻撃者が意図したフレーズの認識を防止したが、正解WERは依然として高値を示し、DeepSpeechで48%、Espressoで37.4%を記録した。
  • ランダム化スムージングは学習時に頑健性を向上させたが、推論時には限定的で、クリーンデータでは性能が低下した。
  • EspressoはDeepSpeechに比べてより高い本質的頑健性を示し、特に最大ノルム摂動が小さい条件下で顕著であった。また、WaveGANベースの防御からもより大きな利益を得た。
  • DeepSpeechとEspresso間での攻撃転送性は限定的であり、FGSMおよびPGD攻撃はターゲットモデルではソースモデルほど効果を発揮しなかった。
  • WaveGANと推論時におけるランダム化スムージングを組み合わせても頑健性は向上せず、むしろ性能が劣化する傾向にあり、防御メカニズム間に干渉が生じている可能性を示唆した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。