Skip to main content
QUICK REVIEW

[論文レビュー] Adversarial attacks on Copyright Detection Systems

Parsa Saadatpanah, Ali Shafahi|arXiv (Cornell University)|Jun 17, 2019
Adversarial Robustness in Machine Learning参考文献 28被引用数 16
ひとこと要約

この論文は、勾配ベースの摂動を用いた敵対的攻撃に対して、YouTubeのContent ID や AudioTag といったニューラルネットワークベースの著作権検出システムが脆弱であることを示している。著者たちは、微分可能ニューラルネットワークとして簡素化されたShazamに類似した音楽フィンガープrintイングシステムをモデル化し、人間が認識できるままに検出を回避できる微小な音声摂動を生成した。低ノルムの摂動で、両方の産業用システムを効果的にだますことに成功した。

ABSTRACT

It is well-known that many machine learning models are susceptible to adversarial attacks, in which an attacker evades a classifier by making small perturbations to inputs. This paper discusses how industrial copyright detection tools, which serve a central role on the web, are susceptible to adversarial attacks. We discuss a range of copyright detection systems, and why they are particularly vulnerable to attacks. These vulnerabilities are especially apparent for neural network based systems. As a proof of concept, we describe a well-known music identification method, and implement this system in the form of a neural net. We then attack this system using simple gradient methods. Adversarial music created this way successfully fools industrial systems, including the AudioTag copyright detector and YouTube's Content ID system. Our goal is to raise awareness of the threats posed by adversarial examples in this space, and to highlight the importance of hardening copyright detection systems to attacks.

研究の動機と目的

  • 産業用著作権検出システムが敵対的攻撃に対してどれほど感受性を示すかを調査すること。
  • 音楽フィンガープrintイングのシンプルで手作業で作成されたニューラルネットワークモデルですら、標準的な敵対的訓練技術を用いても悪用可能であることを示すこと。
  • サーヴィレートモデル上で作成された敵対的例が、AudioTag や YouTube Content ID といった実世界のシステムへ効果的に転送されることを示すこと。
  • 敵対的例が重要なコンテンツ制御システムに及えるセキュリティリスクについての認識を高めること。
  • 敵対的訓練などの防御を用いた、著作権検出システムの耐性強化を提言すること。

提案手法

  • TensorFlow を用いて、簡素化されたShazamに類似した音楽フィンガープリントイングシステムの微分可能ニューラルネットワーク実装を構築した。
  • 勾配ベースの敵対的攻撃を適用し、サーヴィレートモデルによる検出を最小化する摂動を生成した。
  • 攻撃の目的は、ブラックボックスモデルへの高い転送性を最大化することであり、実世界のシステムを回避するように設計された。
  • 最小限の知覚的影響を確保しつつ検出を回避するために、ℓ∞ 範囲と ℓ2 範囲を用いて摂動を最適化した。
  • 同じ敵対的例を、再トレーニングなしに実世界のシステム(AudioTag や YouTube Content ID)に対してテストした。
  • 有効性と知覚可能性の比較のため、ランダムノイズをベースラインとして用いた。

実験結果

リサーチクエスチョン

  • RQ1勾配ベースの敵対的攻撃は、YouTube Content ID や AudioTag といった産業用著作権検出システムを効果的に回避できるか?
  • RQ2サーヴィレートモデルから実世界のシステムへの敵対的例の転送性は、異なる音声フィンガープリントイングシステム間でどのように異なるか?
  • RQ3検出を回避するために必要な最小摂動の大きさは何か? また、人間の聴取者にとってその摂動はどれほど知覚可能か?
  • RQ4AudioTag と YouTube Content ID は、敵対的攻撃に対してどのように異なる耐性特性を示すか?
  • RQ5ランダム摂動と敵対的摂動は、検出回避においてどの程度比較されるか? これはシステム設計にどのような含意を持つのか?

主な発見

  • サーヴィレートモデルを用いて生成された敵対的音声は、AudioTag および YouTube Content ID の両方の検出を効果的に回避し、強い転送性を示した。
  • AudioTag はより脆弱で、ℓ∞ 範囲 0.03 のみでシステムをだませたが、YouTube Content ID は ℓ∞ 範囲 0.10 が必要だった。これは、後者の方が高い耐性を示していることを示している。
  • ランダムノイズは、AudioTag をだますために ℓ∞ 篌囲 0.12 必要で、YouTube Content ID をだますために ℓ∞ 篌囲 0.32 必要だった。敵対的摂動がランダムノイズよりもはるかに効果的であることが示された。
  • より大きな摂動であっても、敵対的音声は人間にとって知覚的に認識可能 remained ままであり、攻撃が実用的で、かつ隠れやすいことを示している。
  • 結果から、AudioTag のアーキテクチャがサーヴィレートモデルと類似している可能性が示唆され、同じ攻撃に対して高い脆弱性を示す理由が説明できる。
  • 本研究は、著作権検出システムが敵対的攻撃に対して感受性を示すことが確認された。特にニューラルネットワークに基づくシステムでは、耐性強化の必要性が強調された。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。