Skip to main content
QUICK REVIEW

[論文レビュー] Investigating Robustness of Adversarial Samples Detection for Automatic Speaker Verification

Xu Li, Na Li|arXiv (Cornell University)|Jun 11, 2020
Adversarial Robustness in Machine Learning参考文献 32被引用数 12
ひとこと要約

本稿では、主なASVシステムの再訓練を回避するため、自動話者認証(ASV)における敵対的サンプルを特定する別個のVGG型検出ネットワークを提案する。検出器は、既知の攻撃に対して優れた性能を示す(EER$_{\text{det}}$ < 0.55%)が、未知の摂動手法に対しては弱い耐性を示し(最大50.37%のEER$_{\text{det}}$低下)、今後の対策開発における重要な脆弱性を浮き彫りにしている。

ABSTRACT

Recently adversarial attacks on automatic speaker verification (ASV) systems attracted widespread attention as they pose severe threats to ASV systems. However, methods to defend against such attacks are limited. Existing approaches mainly focus on retraining ASV systems with adversarial data augmentation. Also, countermeasure robustness against different attack settings are insufficiently investigated. Orthogonal to prior approaches, this work proposes to defend ASV systems against adversarial attacks with a separate detection network, rather than augmenting adversarial data into ASV training. A VGG-like binary classification detector is introduced and demonstrated to be effective on detecting adversarial samples. To investigate detector robustness in a realistic defense scenario where unseen attack settings may exist, we analyze various kinds of unseen attack settings' impact and observe that the detector is robust (6.27\% EER_{det} degradation in the worst case) against unseen substitute ASV systems, but it has weak robustness (50.37\% EER_{det} degradation in the worst case) against unseen perturbation methods. The weak robustness against unseen perturbation methods shows a direction for developing stronger countermeasures.

研究の動機と目的

  • 主なASVモデルの再訓練を回避する、自動話者認証(ASV)システムに対する敵対的攻撃に対する防御機構の開発を目的とする。
  • 訓練時に攻撃設定(例:代替ASVシステム、摂動手法)が未知である現実的状況における検出器の耐性を調査することを目的とする。
  • 特に未知の摂動手法に対する耐性の欠如という、現在の検出アプローチの脆弱性を特定することを目的とする。
  • 敵対的サンプル検出を既存のスプーフィング検出パイプラインと統合することで、統一されたスプーフィング対策基盤を提供することを目的とする。

提案手法

  • 本稿では、音声特徴に基づいて本物と敵対的サンプルを区別するVGG型の二値分類ネットワークを訓練する。
  • 敵対的サンプルは、代表的な2つの手法、基本反復法(BIM)およびジャコビアンに基づくシラントマップ攻撃(JSMA)を用いて生成され、摂動の大きさを変化させた。
  • 検出器は、3つの代表的なASVフレームワーク(i-vector(GMM)、x-vector(TDNN)、r-vector(ResNet-34))から生成された敵対的サンプルで訓練される。
  • 検出器の性能は、ドメイン内およびドメイン外の攻撃設定において、検出精度(DA)および等誤差率(EER$_{\text{det}}$)を用いて評価される。
  • 未知の代替ASVシステムおよび未知の摂動手法に対して耐性をテストし、分析のための敵対的スコア分布を可視化する。
  • 多様な摂動パターンへの一般化能力を評価するため、BIMおよびJSMAの両方のサンプルを組み合わせて訓練する。

実験結果

リサーチクエスチョン

  • RQ1主なASVモデルの再訓練を伴わずに、スタンドアロンの検出ネットワークがASVシステム内の敵対的サンプルを同定する効果はどの程度か?
  • RQ2敵対的サンプルを生成するために使用される未知の代替ASVシステムに対し、検出器の耐性はどの程度か?
  • RQ3BIMやJSMAなどの未知の摂動手法に直面した場合、検出器の性能はどの程度低下するか?
  • RQ4異なる摂動手法間での検出器の一般化能力は対称的か?
  • RQ5訓練時に複数の摂動手法を組み合わせることで、未知の攻撃パターンに対する耐性が向上するか?

主な発見

  • ドメイン内の敵対的サンプル(BIMおよびJSMAで生成)に対して、検出器は99%を超える高い検出精度と、0.18%〜0.55%の低いEER$_{\text{det}}$を達成した。
  • 未知の代替ASVシステムに対し、検出器は強く耐性を示し、r-vectorで訓練しi-vectorで評価した場合の最悪ケースでもEER$_{\text{det}}$の低下はたった6.27%にとどまった。
  • 一方で、未知の摂動手法に対しては著しく弱い耐性を示し、BIMからJSMAへの転送ではEER$_{\text{det}}$の低下が最大50.37%に達した。
  • 一般化は非対称である:JSMAからBIMへの転送ではEER$_{\text{det}}$が10.15%にとどまるが、BIMからJSMAへの転送では50.55%に上昇し、特定の未知手法に対して極めて脆弱であることが示された。
  • BIMおよびJSMAの両方を訓練データに含めることで一般化性能が向上し、未知の手法に対して0.92%のEER$_{\text{det}}$を達成した。これは、多様な訓練データが耐性を高めることを示唆している。
  • 敵対的スコア分布の可視化により、性能が低下しても、異なるASVシステムにおいても検出器が敵対的サンプルに高いスコアを割り当てられることを確認した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。