针对ASR系统的快速有目标自适应对抗攻击
2021-01-29张树栋高海昌曹曦文
西安电子科技大学学报 2021年1期
张树栋,高海昌,曹曦文,康 帅
(西安电子科技大学 计算机科学与技术学院,陕西 西安 710071)
神经网络的快速发展,使其应用于多种领域,如自动驾驶、面部识别、目标检测、语音识别和图像分类等。但是,最近的研究[1-3]已经表明神经网络容易受到对抗样本的影响。攻击者可以通过在输入中添加一些人类不容易感知的微小扰动,使得神经网络输出任何想要的结果。对抗样本的发现对深度神经网络在现实生活中的应用构成了极大的安全威胁。攻击者可以通过生成对抗样本来欺骗面部识别系统,入侵移动设备,获取相关的隐私信息;或是对道路标识符进行篡改,促使自动驾驶汽车将右转弯的交通标志识别为笔直,由此引发交通事故。
对抗样本的研究最初主要集中在图像空间上,除了少部分目标检测,语义分割,人脸识别和强化学习的研究内容外,大部分都是针对图像分类任务[1]。在其他领域,对抗样本也有相应的研究,如:文本分类,恶意软件检测[2]和语音识别[4]等。本文着重于语音识别领域的对抗样本攻击研究。
通常,根据攻击者攻击目标的不同,对抗攻击可以分为两种类型。一种常见的攻击方式是找到使目标模型分类错误的最小扰动。第二,在最大允许扰动范围内,最大化目标模型将扰动样本分类为目标类别的概率。最近,在获得具有最小扰动的对抗样本的攻击下,CARLINI等人[3]证明,对于任何音频样本,仅添加少量扰动就可以使自动语音识别模型将音频转录为攻击者指定的任意短语。……
登录APP查看全文
