中文

Dompteur:驯服音频对抗样本

密码学与安全 2021-06-04 v2 机器学习 声音

摘要

对抗样本似乎不可避免。这些经过专门构造的输入使攻击者能够任意操纵机器学习系统。更糟糕的是,它们在人类观察者看来往往无害。在我们的数字社会中,这构成了重大威胁。例如,作为多种系统免提接口的自语音识别(ASR)系统,可能受到人类听者无法理解的输入攻击。研究界已尝试多种方法来解决该问题,但均未成功。本文提出一种不同视角:我们接受 ASR 系统对抗样本的存在,但要求它们能被人类听者感知。通过应用心理声学原理,我们可以从 ASR 输入中去除语义无关信息,并训练一个更贴近人类感知的模型。我们在一个名为 DOMPTEUR 的工具中实现了该想法,并证明我们增强后的系统相较于未修改的基线,能够成功聚焦于输入信号的可感知范围。这一改变将对抗样本强制置于可听范围内,同时计算开销极小且保持良性性能。为评估我们的方法,我们构建了一个自适应攻击者,其主动试图规避我们的增强,并证明该攻击者生成的对抗样本仍清晰可感知。最后,我们通过众包人类听者的听力测试证实了我们的主张。

关键词

引用

@article{arxiv.2102.05431,
  title  = {Dompteur: Taming Audio Adversarial Examples},
  author = {Thorsten Eisenhofer and Lea Schönherr and Joel Frank and Lars Speckemeier and Dorothea Kolossa and Thorsten Holz},
  journal= {arXiv preprint arXiv:2102.05431},
  year   = {2021}
}

备注

Accepted at USENIX Security Symposium 2021