谁是真正的 Bob?针对说话人识别系统的对抗攻击
音频与语音处理
2020-04-27 v2 密码学与安全
机器学习
多媒体
声音
摘要
说话人识别(SR)作为生物特征认证或身份识别机制在我们的日常生活中被广泛使用。SR 的普及带来了严重的安全隐患,正如近期对抗攻击所展示的那样。然而,由于当前攻击仅考虑白盒设定,此类威胁在实际黑盒设定下的影响仍是开放的。在本文中,我们对针对说话人识别系统(SRSs)的对抗攻击进行了首次全面而系统的研究,以理解其在实际黑盒设定下的安全弱点。为此,我们提出了一种名为 FAKEBOB 的对抗攻击来生成对抗样本。具体而言,我们将对抗样本生成表述为一个优化问题,结合对抗样本的置信度与最大失真以在对抗语音的强度与不可感知性之间取得平衡。一项关键贡献是提出一种新颖算法来估计 SRSs 中的分数阈值这一特征,并将其用于优化问题中以求解该优化问题。我们证明 FAKEBOB 在开源和商业系统上均实现了 99% 的目标攻击成功率。我们进一步证明,当在物理世界中通过空气播放时,FAKEBOB 在开源和商业系统上同样有效。此外,我们进行了一项人类研究,揭示人类难以区分原始语音与对抗语音的说话人。最后但同样重要的是,我们展示了来自语音识别领域的四种有前景的对抗攻击防御方法在 SRSs 上针对 FAKEBOB 均失效,这需要更有效的防御方法。我们强调,我们的研究窥探了针对 SRSs 的对抗攻击的安全影响,并切实地促进提升 SRSs 的安全鲁棒性。
引用
@article{arxiv.1911.01840,
title = {Who is Real Bob? Adversarial Attacks on Speaker Recognition Systems},
author = {Guangke Chen and Sen Chen and Lingling Fan and Xiaoning Du and Zhe Zhao and Fu Song and Yang Liu},
journal= {arXiv preprint arXiv:1911.01840},
year = {2020}
}
备注
IEEE Symposium on Security and Privacy 2021