中文

SLMIA-SR:针对说话人识别系统的说话人级成员推断攻击

密码学与安全 2023-11-28 v2 机器学习 多媒体 声音 音频与语音处理

摘要

成员推断攻击使攻击者能够确定特定样本是否包含在模型的训练数据集中。尽管先前的工作已在多种应用中证实了此类攻击的可行性,但尚无研究关注说话人识别(SR)——一种前景广阔的基于声音的生物特征识别技术。在本工作中,我们提出 SLMIA-SR,这是首个专为 SR 定制的成员推断攻击。与传统的样本级攻击不同,我们的攻击具有说话人级成员推断的特征,即判断给定说话人的任何语音(与给定推断语音相同或不同)是否参与了模型的训练。这尤其有用且实用,因为训练语音与推断语音通常不同;同时考虑到 SR 的开放集特性(即待识别说话人常未出现在训练数据中),该攻击也具有重要意义。我们利用 SR 的两个训练目标——类内相似性与类间差异性——来刻画训练说话人与非训练说话人之间的差异,并通过精心建立的特征工程所驱动的两组特征对其进行量化以发起攻击。为提升攻击的泛化能力,我们提出一种新颖的混合比例训练策略来训练攻击模型。为增强攻击性能,我们引入语音分块切分以应对推断语音数量有限的问题,并提议依据推断语音数量训练攻击模型。我们的攻击具有通用性,可在白盒与黑盒场景下均发挥作用。此外,我们提出两种新技术,在保持攻击性能的同时减少黑盒查询次数。大量实验证明了 SLMIA-SR 的有效性。

关键词

引用

@article{arxiv.2309.07983,
  title  = {SLMIA-SR: Speaker-Level Membership Inference Attacks against Speaker Recognition Systems},
  author = {Guangke Chen and Yedi Zhang and Fu Song},
  journal= {arXiv preprint arXiv:2309.07983},
  year   = {2023}
}

备注

In Proceedings of the 31st Network and Distributed System Security (NDSS) Symposium, 2024