Skip to main content
QUICK REVIEW

[論文レビュー] Defense against adversarial attacks on spoofing countermeasures of ASV

Haibin Wu, Songxiang Liu|arXiv (Cornell University)|Mar 6, 2020
Speech Recognition and Synthesis参考文献 20被引用数 8
ひとこと要約

本稿では、敵対的攻撃に対して自動発話者認証(ASV)スプーフィング対策モデルの耐性を高めるために、空間平滑化と敵対的訓練を防御手法として提案する。実験の結果、両手法とも敵対的例におけるモデルの正確性を顕著に向上させる。空間平滑化は正確性を最大55%向上させ、敵対的訓練はテストモデルで92%を超える正確性にまで向上させる。

ABSTRACT

Various forefront countermeasure methods for automatic speaker verification (ASV) with considerable performance in anti-spoofing are proposed in the ASVspoof 2019 challenge. However, previous work has shown that countermeasure models are vulnerable to adversarial examples indistinguishable from natural data. A good countermeasure model should not only be robust against spoofing audio, including synthetic, converted, and replayed audios; but counteract deliberately generated examples by malicious adversaries. In this work, we introduce a passive defense method, spatial smoothing, and a proactive defense method, adversarial training, to mitigate the vulnerability of ASV spoofing countermeasure models against adversarial examples. This paper is among the first to use defense methods to improve the robustness of ASV spoofing countermeasure models under adversarial attacks. The experimental results show that these two defense methods positively help spoofing countermeasure models counter adversarial examples.

研究の動機と目的

  • 人間が感知できない摂動(敵対的例)によって誤分類を引き起こす、ASVスプーフィング対策モデルの脆弱性を解消すること。
  • VGG や SENet といった最先端のスプーフィング対策モデルが、ASVspoof 2019 チャレンジにおいて敵対的攻撃に対してどれほど耐性を示すかを調査すること。
  • クリーンなデータにおける性能を損なわせることなく、敵対的条件下でもモデルの信頼性を向上させる防御戦略を開発・評価すること。
  • 実世界のASV応用において、受動的および能動的防御手法を組み合わせることで耐性を強化する可能性を示すこと。

提案手法

  • 敵対的例に空間平滑化(中央値、平均、ガウスフィルタ)を適用し、モデルへの入力前に摂動の影響を低減する。
  • 攻撃評価のため、l∞-ノルム制約(ε ≤ 0.01)を用いた投影勾配降下法(PGD)を用いて標的攻撃用の敵対的例を生成する。
  • PGDで生成された敵対的例を訓練データに追加することで敵対的訓練を実装し、ε-ボール内での耐性を持つようにモデルを正則化する。
  • VGG および SENet モデルを標準的な教師あり学習で訓練した後、空間平滑化と敵対的訓練を後処理または訓練段階の防御として適用する。
  • 摂動が人間には感知できないようにするため、ボックス制約 Δ = {δ | ||δ||∞ ≤ ε} を用い、PGD の反復処理中にクリッピングを適用する。
  • 敵対的訓練と空間平滑化(例:中央値または平均フィルタ)を組み合わせ、相乗効果を評価する。

実験結果

リサーチクエスチョン

  • RQ1空間平滑化は、ASVスプーフィング対策モデルに対する敵対的例の影響を効果的に軽減できるか?
  • RQ2敵対的訓練は、VGG および SENet モデルの標的攻撃に対する耐性をどの程度向上させるか?
  • RQ3中央値、平均、ガウスフィルタといった異なる空間フィルタは、敵対的摂動に対するモデルの耐性強化においてどのように比較されるか?
  • RQ4敵対的訓練と空間平滑化を組み合わせることで、単独で用いる場合よりも優れた耐性が得られるか?
  • RQ5防御手法は、敵対的入力における性能を顕著に向上させつつ、クリーンな非敵対的データにおける正確性を維持できるか?

主な発見

  • 中央値および平均フィルタを用いた空間平滑化により、敵対的例におけるテスト正確性が、SENet では 48.32% から 82.00%、VGG では 37.06% から 92.72% に向上した。
  • 敵対的訓練により、敵対的例におけるテスト正確性は、SENet で 92.40%、VGG で 98.60% に上昇した。一方で、クリーンデータでは高い正確性(SENet:99.75%、VGG:99.99%)を維持した。
  • 敵対的訓練と中央値/平均フィルタリングを組み合わせることで、さらに耐性が向上し、SENet では 93.74%、VGG では 98.96% の正確性を達成した。
  • ガウスフィルタリングは弱い性能を示し、敵対的訓練と組み合わせた場合、SENet では正確性が 83.72% に低下、VGG では 87.22% に低下した。
  • 結果から、空間平滑化と敵対的訓練の両方が有効な防御戦略であることが確認され、中央値および平均フィルタがこの文脈ではガウスフィルタを上回ることが分かった。
  • 本研究では、自然入力における性能を損なわせることなく、スプーフィング対策モデルが敵対的攻撃に対して著しく耐性を持つことが示された。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。