欺骗攻击增强:不同训练的攻击模型能否改善泛化能力?
密码学与安全
2024-01-09 v2 声音
音频与语音处理
摘要
可靠的深度伪造检测器或欺骗对抗措施(CM)应在面对不可预测的欺骗攻击时具有鲁棒性。为了促使学习到更具泛化性的伪影,而非仅针对已知攻击的伪影,CM通常在训练期间暴露于多种多样的不同攻击中。即便如此,基于深度学习的CM方案在以不同初始化、超参数或训练数据划分重新训练时,其性能已知会发生变化,有时变化显著。我们在本文中表明,同样基于深度学习的欺骗攻击的效能也会根据训练条件而变化,有时导致检测性能大幅退化。然而,虽然RawNet2 CM模型仅在攻击算法做适度调整时便易受攻击,但基于图注意力网络和自我监督学习的模型则令人放心地具有鲁棒性。仅关注由不同攻击算法生成的训练数据可能不足以单独确保泛化性;在算法层面进行某种形式的欺骗攻击增强可起到补充作用。
引用
@article{arxiv.2309.09586,
title = {Spoofing attack augmentation: can differently-trained attack models improve generalisation?},
author = {Wanying Ge and Xin Wang and Junichi Yamagishi and Massimiliano Todisco and Nicholas Evans},
journal= {arXiv preprint arXiv:2309.09586},
year = {2024}
}
备注
Accepted to ICASSP 2024