关注你的预训练目标:自监督语音识别模型上定向可迁移对抗样本
机器学习
2022-09-30 v2 计算与语言
密码学与安全
摘要
定向对抗攻击产生能够迫使自动语音识别(ASR)系统输出攻击者选定文本的音频样本。为了在现实世界的黑盒设置中利用ASR模型,攻击者可以利用可迁移性属性,即为代理ASR生成的对抗样本也能欺骗不同的远程ASR。然而近期工作表明,针对大型ASR模型的可迁移性非常困难。在本工作中,我们表明现代ASR架构,特别是基于自监督学习的架构,实际上易受可迁移性影响。我们通过评估最先进的自监督ASR模型(如Wav2Vec2、HuBERT、Data2Vec和WavLM)成功展示了这一现象。我们表明,在达到30dB信噪比的低级加性噪声下,可实现高达80%准确率的定向可迁移性。接下来,我们1)通过消融研究证明自监督学习是该现象的主要原因,以及2)我们提供了该现象的解释。由此我们表明现代ASR架构对对抗性安全威胁具有独特的脆弱性。
引用
@article{arxiv.2209.13523,
title = {Watch What You Pretrain For: Targeted, Transferable Adversarial Examples on Self-Supervised Speech Recognition models},
author = {Raphael Olivier and Hadi Abdullah and Bhiksha Raj},
journal= {arXiv preprint arXiv:2209.13523},
year = {2022}
}