中文

论音频机器学习流水线对隐蔽对抗样本的可利用性

声音 2021-08-05 v1 人工智能 密码学与安全 机器学习

摘要

机器学习(ML)模型已知易受对抗样本攻击。将 ML 应用于声纹生物特征认证也不例外。然而,鉴于大多数研究针对只能收听音频样本的有限防御者,音频对抗样本对这些现实系统的影响仍知之甚少。研究将攻击的可检测性与人类不可感知性混为一谈,聚焦于旨在产生人类无法与相应良性样本区分的不可感知对抗样本的方法。我们认为这一视角过于粗略,原因有二:1. 不可感知性无法验证;它将需要一个涵盖听者训练、设备、音量、耳朵灵敏度、背景噪声类型等差异的实验过程;2. 它忽视了现实防御者所利用的基于流水线的检测线索。这导致对抗样本在存在 knowledgeable 防御者时无效。因此,对抗者仅需音频样本对人类而言看似合理。我们由此引入隐蔽对抗样本,一类规避人类与流水线双重控制的新型攻击。在白盒设定下,我们以联合多阶段优化攻击实例化该类。通过 Amazon Mechanical Turk 用户研究,我们表明该攻击产生的音频样本比先前仅追求不可感知性的攻击更具隐蔽性。最后我们表明,在黑盒设定下隐蔽对抗样本难以构建。

关键词

引用

@article{arxiv.2108.02010,
  title  = {On the Exploitability of Audio Machine Learning Pipelines to Surreptitious Adversarial Examples},
  author = {Adelin Travers and Lorna Licollari and Guanghan Wang and Varun Chandrasekaran and Adam Dziedzic and David Lie and Nicolas Papernot},
  journal= {arXiv preprint arXiv:2108.02010},
  year   = {2021}
}