[論文レビュー] Enabling Fast and Universal Audio Adversarial Attack Using Generative Model
本稿では、Wave-U-Netおよびクラス別埋め込みマップを用いて、1回の順伝播で高速に音声敵対的攻撃を生成できる、生成モデルベースのフレームワークFAPGとUAPGを提案する。本手法は、先行手法と比較して最大214倍の高速化を達成し、多様な音声DNNに対して高い欺瞞率(最大89.90%)で効果的なユニバーサル摂動を生成する。
Recently, the vulnerability of DNN-based audio systems to adversarial attacks has obtained the increasing attention. However, the existing audio adversarial attacks allow the adversary to possess the entire user's audio input as well as granting sufficient time budget to generate the adversarial perturbations. These idealized assumptions, however, makes the existing audio adversarial attacks mostly impossible to be launched in a timely fashion in practice (e.g., playing unnoticeable adversarial perturbations along with user's streaming input). To overcome these limitations, in this paper we propose fast audio adversarial perturbation generator (FAPG), which uses generative model to generate adversarial perturbations for the audio input in a single forward pass, thereby drastically improving the perturbation generation speed. Built on the top of FAPG, we further propose universal audio adversarial perturbation generator (UAPG), a scheme crafting universal adversarial perturbation that can be imposed on arbitrary benign audio input to cause misclassification. Extensive experiments show that our proposed FAPG can achieve up to 167X speedup over the state-of-the-art audio adversarial attack methods. Also our proposed UAPG can generate universal adversarial perturbation that achieves much better attack performance than the state-of-the-art solutions.
研究の動機と目的
- 高い時間的・入力観測要件を伴う既存の音声敵対的攻撃の非現実的さを解決する。
- 摂動生成時間を大幅に短縮することで、ストリーミング音声に対するリアルタイム攻撃を可能にする。
- 再生成を必要とせず、多様な良性音声入力に対して効果的なユニバーサル敵対的摂動生成器を開発する。
- クラス別埋め込みを用いた統合生成モデルにより、マルチクラス攻撃におけるメモリおよび学習オーバーヘッドを低減する。
- 実世界の音声システムに対する実用的で、すばやく、盗み見のしにくい攻撃を実現するため、ブラックボックス設定での強力な転送性を達成する。
提案手法
- 1回の順伝播で入力依存の敵対的摂動を生成できるWave-U-Netベースの生成モデル(FAPG)を訓練する。
- ターゲットクラス情報を1つの統合モデル内に埋め込むために、学習可能なクラス別埋め込み特徴マップを生成器に統合する。
- 同じ生成モデルを用いて、複数の入力に対して有効な1つの摂動を生成できるようにすることで、ユニバーサル敵対的摂動生成器(UAPG)を構築する。
- 摂動の大きさを制御し、人間の耳に感知されにくくするために、温度係数τを用いたコントラスト学習の目的関数を用いる。
- 良性音声入力とその対応するターゲットラベルのデータセット上で、敵対的表現を学習するためにエンドツーエンドでモデルを訓練する。
- 代替モデルでUAPGを事前学習し、その後ブラックボックス設定で未観測のターゲットモデルに対して評価することで、転送性を活用する。
実験結果
リサーチクエスチョン
- RQ11回の順伝播で音声入力向けの敵対的摂動を生成できる生成モデルを訓練可能か? これによりリアルタイム攻撃の展開が可能になるか?
- RQ2再トレーニングを必要とせず、1つの統合生成モデルが複数のターゲットクラス向けに効果的な敵対的摂動を生成可能か?
- RQ3入力固有の再計算を必要とせず、多様な良性音声入力に対して高い攻撃成功率を維持できるユニバーサル敵対的摂動を学習可能か?
- RQ4本手法は、最先端の反復的または遺伝的アルゴリズムベースの音声敵対的攻撃と比較して、速度および攻撃成功率で優れているか?
- RQ5ブラックボックス設定において、ユニバーサル摂動は異なる音声DNNアーキテクチャ間でどの程度転送可能か?
主な発見
- FAPGは、C&W や遺伝的アルゴリズムなどの最先端手法と比較して、敵対的摂動生成において最大214倍の高速化を達成した。
- 提案手法FAPGは、すべてのテストされたモデルで高い攻撃成功率を維持した(音声コマンド認識で89.90%、発話者認識で89.59%、環境音分類で86.05%)。
- UAPGは、入力固有の再計算を必要とせず、異なる良性音声入力に対して効果的なユニバーサル摂動を生成した。
- ブラックボックス設定において、UAPGは最先端のリアルタイム攻撃RAAよりも音声コマンド認識で29.98%高い欺瞞率を達成した。
- PCA可視化により、同じターゲットクラス向けの入力依存摂動の多様体内にユニバーサル摂動が位置していることが確認され、共通の敵対的特徴が効果的に学習されていることが示された。
- クラス別埋め込みマップの使用により、1つのジェネレータモデルが複数のターゲットクラスをサポート可能となり、メモリおよび学習コストが顕著に削減された。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。