中文

面向说话人识别的可解释频谱变换攻击

声音 2023-02-22 v1 人工智能 音频与语音处理

摘要

对抗攻击在说话人识别中的成功主要限于白盒场景。当将攻击白盒替代模型生成的对抗语音应用于黑盒受害模型(即基于转移的(transfer-based)黑盒攻击)时,对抗语音的可转移性不仅远不能令人满意,而且缺乏可解释依据。为解决这些问题,本文提出一种名为基于改进离散余弦变换的频谱变换攻击(STA-MDCT)的通用框架,以提升对抗语音对黑盒受害模型的可转移性。具体而言,我们首先对输入语音应用 MDCT,然后轻微修改不同频带的能量,以捕获时频域中对成功攻击至关重要的对抗噪声显著区域。与现有在时域操作语音的方法不同,所提框架在时频域操作语音,提升了攻击的可解释性、可转移性与不可感知性。此外,它可与任何基于梯度的攻击者结合实现。为利用模型集成的优势,我们不仅用单一白盒替代模型实现 STA-MDCT,还用替代模型集成实现。最后,我们通过类激活图(CAM)可视化对抗语音的显著图,首次为说话人识别中基于转移的攻击提供了可解释依据。与五种代表性攻击者的广泛对比结果表明,CAM 可视化清晰解释了 STA-MDCT 的有效性及对比方法的弱点;所提方法大幅优于对比方法。

关键词

引用

@article{arxiv.2302.10686,
  title  = {Interpretable Spectrum Transformation Attacks to Speaker Recognition},
  author = {Jiadi Yao and Hong Luo and Xiao-Lei Zhang},
  journal= {arXiv preprint arXiv:2302.10686},
  year   = {2023}
}