Skip to main content
QUICK REVIEW

[论文解读] A Multiversion Programming Inspired Approach to Detecting Audio Adversarial Examples

Qiang Zeng, Jianhai Su|arXiv (Cornell University)|Dec 26, 2018
Adversarial Robustness in Machine Learning参考文献 46被引用 6
一句话总结

本文提出MVP-Ears,一种受多版本编程启发的方法,通过利用多个现成的自动语音识别(ASR)系统之间的转录差异来检测音频对抗性样本。该方法实现了99.88%的检测准确率,并通过在无需实际对抗性样本的情况下模拟跨ASR相似度得分,主动训练以应对未来可迁移的音频对抗攻击。

ABSTRACT

Adversarial examples (AEs) are crafted by adding human-imperceptible perturbations to inputs such that a machine-learning based classifier incorrectly labels them. They have become a severe threat to the trustworthiness of machine learning. While AEs in the image domain have been well studied, audio AEs are less investigated. Recently, multiple techniques are proposed to generate audio AEs, which makes countermeasures against them an urgent task. Our experiments show that, given an AE, the transcription results by different Automatic Speech Recognition (ASR) systems differ significantly, as they use different architectures, parameters, and training datasets. Inspired by Multiversion Programming, we propose a novel audio AE detection approach, which utilizes multiple off-the-shelf ASR systems to determine whether an audio input is an AE. The evaluation shows that the detection achieves accuracies over 98.6%.

研究动机与目标

  • 为应对深度神经网络(DNN)基ASR系统中日益增长的音频对抗性样本(AEs)威胁,这些系统正越来越多地部署于智能设备中。
  • 开发一种鲁棒且通用的检测方法,不依赖于特定模型假设或预处理启发式规则。
  • 通过使用ASR之间的相似度得分模拟影响,主动为尚未实际生成的可迁移音频AE做好准备。
  • 在目前已知最大的音频AE数据集上验证该方法,展示其高检测准确率及对自适应攻击的鲁棒性。

提出的方法

  • 该方法并行运行多个异构ASR系统处理同一音频输入,生成转录输出。
  • 计算不同ASR生成的转录之间的相似度得分,以量化其差异程度。
  • 若多个ASR之间的相似度得分异常偏低或不一致,则表明存在对抗性样本。
  • 为实现对可迁移音频AE的主动防御,系统使用由相似度得分向量组成的合成数据进行训练,模拟对抗性样本欺骗多个ASR的情形。
  • 检测模型通过在这些相似度得分向量上使用分类器(如逻辑回归)进行训练,无需实际对抗性样本。
  • 该方法利用ASR架构、参数和训练数据之间的内在多样性,以利用当前音频对抗性样本的低可迁移性特性。

实验结果

研究问题

  • RQ1多个异构ASR系统之间的转录差异是否能可靠检测音频对抗性样本?
  • RQ2该方法在检测白盒和黑盒音频AE方面效果如何,特别是在自适应攻击场景下?
  • RQ3能否在实际生成之前,主动训练检测系统以防御可迁移音频AE?
  • RQ4ASR系统的多样性在多大程度上限制了音频领域对抗性样本的可迁移性?

主要发现

  • MVP-Ears系统在目前已知最大的音频AE数据集上实现了99.88%的检测准确率,展现出高度的鲁棒性和泛化能力。
  • 该方法能有效检测白盒和黑盒音频AE,包括通过优化和遗传算法生成的样本。
  • 该方法否定了‘任何宿主音频均可用于嵌入恶意指令’的假设,因为逃避攻击要求宿主内容与恶意内容具有高度相似性。
  • 主动训练策略通过模拟跨ASR相似度,使系统能够检测尚未实际存在的可迁移AE,即使缺乏真实此类样本。
  • 使用本地ASR如DeepSpeech v0.1.0和v0.1.1可将延迟降至可忽略水平,同时保持99.56%的准确率,支持实时部署。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。