Skip to main content
QUICK REVIEW

[논문 리뷰] Defense against adversarial attacks on spoofing countermeasures of ASV

Haibin Wu, Songxiang Liu|arXiv (Cornell University)|2020. 03. 06.
Speech Recognition and Synthesis참고 문헌 20인용 수 8
한 줄 요약

이 논문은 자동 화자 인증(ASV) 스푸핑 대응 기법의 적대적 공격에 대한 강건성을 향상시키기 위해 공간 평활화와 적대적 훈련을 방어 수단으로 제안한다. 실험 결과, 두 방법 모두 적대적 예측에서 모델 정확도를 크게 향상시키며, 공간 평활화는 정확도를 최대 55% 향상시키고, 적대적 훈련은 테스트된 모델에서 92% 이상으로 끌어올린다.

ABSTRACT

Various forefront countermeasure methods for automatic speaker verification (ASV) with considerable performance in anti-spoofing are proposed in the ASVspoof 2019 challenge. However, previous work has shown that countermeasure models are vulnerable to adversarial examples indistinguishable from natural data. A good countermeasure model should not only be robust against spoofing audio, including synthetic, converted, and replayed audios; but counteract deliberately generated examples by malicious adversaries. In this work, we introduce a passive defense method, spatial smoothing, and a proactive defense method, adversarial training, to mitigate the vulnerability of ASV spoofing countermeasure models against adversarial examples. This paper is among the first to use defense methods to improve the robustness of ASV spoofing countermeasure models under adversarial attacks. The experimental results show that these two defense methods positively help spoofing countermeasure models counter adversarial examples.

연구 동기 및 목표

  • 비감지 가능한 변형이 화이트리스트 분류를 유도하는 적대적 예측에 대해 ASV 스푸핑 대응 모델의 취약성을 해결한다.
  • VGG 및 SENet와 같은 최신 스푸핑 대응 모델이 ASVspoof 2019 챌린지에서 적대적 공격에 대해 강건한지 조사한다.
  • 청결한 데이터에서 성능을 훼손하지 않으면서도 적대적 조건에서의 모델 신뢰성을 향상시키기 위한 방어 전략을 개발하고 평가한다.
  • 실제 ASV 응용에서 강건성을 향상시키기 위해 피아식(패assing) 및 능동적(프로액티브) 방어 방법을 조합하는 것이 가능한지를 입증한다.

제안 방법

  • 모델에 입력하기 전에 적대적 예측에 대해 중앙값, 평균, 가우시안 필터를 사용한 공간 평활화를 적용하여 변형의 영향을 감소시킨다.
  • 공격 평가를 위해 l∞-노름 제약 조건(ε ≤ 0.01)이 있는 투영된 경사 하강법(PGD)을 사용해 타겟 적대적 예측을 생성한다.
  • PGD를 통해 생성된 적대적 예측을 훈련 세트에 증강하여 적대적 훈련을 구현함으로써, ε-구역 내에서 모델이 강건해지도록 정규화한다.
  • 표준 지도 학습을 사용해 VGG 및 SENet 모델을 훈련한 후, 공간 평활화와 적대적 훈련을 후처리 또는 훈련 단계 방어 수단으로 적용한다.
  • 변형이 감지되지 않도록 상자 제약 조건 Δ = {δ | ||δ||∞ ≤ ε}를 사용하며, PGD 반복 과정에서 클리핑을 적용한다.
  • 적대적 훈련과 공간 평활화(예: 중앙값 또는 평균 필터)를 조합하여 상호보완적 방어 효과를 평가한다.

실험 결과

연구 질문

  • RQ1공간 평활화는 ASV 스푸핑 대응 모델에 대한 적대적 예측의 영향을 효과적으로 완화할 수 있는가?
  • RQ2적대적 훈련은 VGG 및 SENet 모델이 타겟 적대적 공격에 대해 어느 정도 강건성을 향상시키는가?
  • RQ3중앙값, 평균, 가우시안 필터와 같은 다양한 공간 필터는 적대적 변형에 대한 모델 내성 향상에 어떻게 비교되는가?
  • RQ4적대적 훈련과 공간 평활화를 조합하면 단독으로 사용할 경우보다 더 높은 강건성을 달성할 수 있는가?
  • RQ5방어 수단은 청결한 비적대적 데이터에서 높은 정확도를 유지하면서도 적대적 입력에서의 성능을 크게 향상시킬 수 있는가?

주요 결과

  • 중앙값 및 평균 필터를 사용한 공간 평활화는 SENet의 경우 48.32%에서 82.00%, VGG의 경우 37.06%에서 92.72%로 테스트 정확도를 향상시켰다.
  • 적대적 훈련은 SENet의 경우 92.40%, VGG의 경우 98.60%로 적대적 예측에서의 테스트 정확도를 높였으며, 청결한 데이터에서는 각각 99.75% 및 99.99%의 높은 정확도를 유지했다.
  • 적대적 훈련과 중앙값/평균 필터링을 조합하면 강건성이 더욱 향상되어 SENet의 경우 93.74%, VGG의 경우 98.96%의 정확도를 달성했다.
  • 가우시안 필터링은 적대적 훈련과 조합했을 때 성능이 떨어져 SENet의 경우 83.72%, VGG의 경우 87.22%로 정확도가 감소했다.
  • 결과적으로 공간 평활화와 적대적 훈련이 모두 효과적인 방어 전략임을 확인했으며, 이 경우 중앙값 및 평균 필터가 가우시안 필터보다 더 뛰어난 성능을 보였다.
  • 본 연구는 스푸핑 대응 모델이 자연 입력에서의 성능을 훼손하지 않으면서도 적대적 공격에 대해 훨씬 더 강건하게 만들 수 있음을 입증한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.