首页
社区
课程
招聘
[原创] 闻声识人 - 声纹欺骗研究 (上)
发表于: 2022-3-1 11:38 24861

[原创] 闻声识人 - 声纹欺骗研究 (上)

2022-3-1 11:38
24861

大家好, 我是星舆车联网实验室李四伟。团队成员在漏洞挖掘, 硬件逆向与AI大数据方面有着丰富经验, 连续在GeekPwn等破解赛事中斩获奖项。发现众多产品高危漏洞,并获相关厂商致谢。团队研究成果多次发表于DEFCON等国内外顶级安全会议, 成功入选2021特斯拉漏洞名人堂。星舆实验室拥有特斯拉等诸多靶车供研究使用, 期待更多志同道合的小伙伴加入我们。

声纹识别,生物识别技术的一种,也称为说话人识别(Speaker Recognition), 就是把声信号转换成电信号,再用计算机进行识别的一种技术。声纹识别是语音处理的一个基础任务,在安防,金融,智能设备,汽车等领域都有着广泛的应用。大到公安领域的反电信诈骗、司法鉴定、侦察破案、身份认证,小到智能音箱,汽车车机的认证登陆都是声纹识别技术的实践应用。而随着声纹识别技术的落地部署,安全性问题已经成为影响公共安全,个人信息财产安全的重要问题。本系列文章分为上下两篇来综合阐述声纹识别的安全性问题。上篇主要对声纹识别的原理,发展,常见的实现算法进行简要描述,同时阐述针对声纹识别常见的几种攻击方法,下篇中将结合具体实践通过实现几种声纹识别的对抗算法,对几个包含声纹识别的系统进行测试,成功欺骗几款常见的包含声纹识别功能的设备,分析成功的原理,验证声纹识别系统的安全性问题,最后对声纹识别系统的安全性提出改进意见,帮助建立鲁棒性更强,安全性更高的声纹识别系统。

图为一段双声道,采样率44100Hz,32位语音的波形图与mel spectorgram

1.声纹识别的定义

人体的发音器官分为声门上系统、喉系统、声门下系统,每个人都有自己的一套发音器官,人在讲话时使用的发声器官在形态构造各有差异,每次发音需要众多发音器官相互配合、共同运动。这决定了语音的物理属性(也称语音四要素):音质、音长、音强、音高。这些物理量的差异,决定了语音在声纹图谱上呈现不同的声纹特征。一个人的发音器官发育成熟后,其解剖结构和生理状态是稳定不变的,加之发音人的言语习惯等语音的社会心理属性,使得每个人在不同时段所说的相同文本内容的话,基本语音特征是稳定不变的,声纹是对声音的特殊性,稳定性的一种独特的表征。声纹识别是通过该特征能将不同人的声音进行有效的区分,声纹识别的本质, 就是要找到描述特定对象的声纹特征。

2.声纹识别主要任务

声纹识别主要分为两类任务:说话人辨认(Speaker Verification)和说话人确认(Speaker Identification)。说话人辨认任务是已知目标人物,通过给定的音频判断是否由目标人物发出,是一个简单的判定问题,结果只有是与否。说话人确认是在注册了多个人员声纹的系统中,通过给定音频,识别出音频是由哪个人发出的,同时根据识别的范围分为开集说话人确认(OSI)和闭集说话人确认(CSI)。说话人确认任务允许多个人员在登记阶段进行声纹注册,形成一个声纹底库,OSI是对于任意输入语音X,根据X与声纹底库中所有声纹特征的相似度评分以及预设的阈值,判定X是否为其中一个注册者说的,或者说话人不在声纹底库中。CSI是对于输入的语音X已经确定是在声纹底库中,从有限的底库中选取相似度最高的注册者,是一个N选一的任务。

3.声纹识别的发展

4.声纹识别的结构

5.声纹识别的方法

简单介绍几种经典的声纹特征提取方法:

5.1 混合高斯-通用背景模型

5.2 d-vector
d-vector是最早的基于DNN的embeddings之一。d-vector的核心思想是将训练话语的ground-truth speaker身份作为训练阶段该音频数据的所属训练帧的标签,将模型训练转化为分类问题。DNN训练好后,在测试阶段,将DNN最后一层隐藏层的每一帧输出activation作为该帧的深度embedding特征,将一段音频数据所有帧的深度embedding特征做平均,作为该音频的一个新的compact representation,这就是d-vector。如果一个人有多条注册语音,那么所有这些d-vector做平均,就是这个人的声纹的表征。d-vector的一个基本假设是,从训练集产生的紧凑表示空间可以很好地推广到测试阶段的看不见的发言者。下图是d-vector的网络结构:

5.3 x-vector

5.声纹识别的应用

6.声纹识别常见的攻击方法
前面5节主要对声纹识别技术进行的简要阐述,下面将对如何欺骗一个声纹识别系统的方法做描述。声纹识别对抗常见的方法:模仿攻击,重放攻击,语音转换,语音合成,对抗样本攻击。
6.1模仿攻击
是指模仿攻击目标声音的音调,音强,发音习惯等其它音律特征,对声纹识别系统进行攻击。是一种相对传统的攻击方法,对攻击的条件限制要求都很高,并且很容易被当前的声纹识别系统防御。
6.2重放攻击
主要针对于固定语句验证的系统,使用录音设备录制目标说话人的固定语句,在验证时通过将录制的语句进行播放,来欺骗声纹识别系统。这是一种简单有效的攻击方法,通过简单的设备采集后直接播放就能够欺骗众多不包含活体检测的声纹识别系统,而使用高保真设备的采集,播放的重放攻击甚至有一定概率欺骗带有活体检测的声纹认证系统。
6.3语音转换
将语音模拟到目标人物的语音特征空间,在保持语言内容不变的同时改变说话人的身份。语音转换涉及多种语音处理技术,如语音分析、频谱转换、韵律转换、说话人特征化和语音编码等,理论和实践方面的最新进展,我们现在能够产生具有高说话人相似度接近真人的语音质量。通过采集目标人物的说话的语音数据片段,提取说话人特征,然后将特征迁移,迁移到攻击人员语音数据,使得转换攻击人员身份为目标人物,进而欺骗声纹识别系统。语音转换其实是语音合成的一个研究方向,单独列出来主要是为了展示这种独特的攻击方法。下图是一个简单的语音转换示例:

6.4语音合成
语音合成,又称文语转换(Text To Speech, TTS),是一种可以将任意输入文本转换成相应语音的技术。是将人类语音用人工的方式所产生,能将任意文字信息实时转化为标准流畅的语音朗读出来,相当于给机器装上了人工嘴巴。它涉及声学、语言学、数字信号处理、计算机科学等多个学科技术,是信息处理领域的一项前沿技术,解决的主要问题就是如何将文字信息转化为可听的声音信息,也即让机器像人一样开口说话。使用语音合成对声纹识别攻击应该属于语音合成一个极端的应用,首先通过大量数据进行预训练,训练出效果较好的TTS系统(可能包括vocoder,synthesizer,encode,decode),然后对目标人物语音数据进行收集,标注,制作相关的训练集,对该系统模型进行fine-tuning,最终产出一个对目标人员高度拟合的TTS系统,基于此系统进行语音合成,对声纹识别系统进行攻击,该方法对声纹识别系统欺骗能达到较好的效果。下图是语音合成的一个通用结构:

6.5对抗样本攻击

6.结论

References

D Sztahó,G Szaszák,A Beke.Deep learning methods in speaker recognition: a revie
Guangke Chen, Sen Chen, Lingling Fan, Xiaoning Du, Zhe Zhao, Fu Song, Yang Liu.Who is Real Bob? Adversarial Attacks on Speaker Recognition Systems
Zhongxin Bai, Xiao-Lei Zhang. Speaker Recognition Based on Deep Learning: An Overview
Rohan Kumar Das1, Xiaohai Tian1, Tomi Kinnunen2and Haizhou Li .The Attacker’s Perspective on Automatic Speaker Verification: An Overview
Zhaoxi Mu,Xinyu Yang,Yizhuo Dong. Review of end-to-end speech synthesis technology based on deep learning
Shipra J. Arora,Rishi Pal Singh. Automatic Speech Recognition: A Review
12eK9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8Y4y4E0j5i4u0@1K9r3!0E0k6g2)9J5k6i4q4A6j5h3&6B7K9h3q4Q4x3X3g2U0L8$3#2Q4x3V1k6Z5N6r3#2D9i4K6u0r3x3U0l9J5x3g2)9J5k6o6p5H3i4K6u0r3x3e0q4Q4y4h3j5K6z5o6b7J5y4o6S2Q4x3X3g2Z5N6r3#2D9
646K9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6T1L8r3!0Y4i4K6u0W2j5%4y4V1L8W2)9J5k6h3&6W2N6q4)9J5c8Y4f1H3x3e0x3$3x3U0f1@1z5e0u0Q4x3V1k6S2M7Y4c8A6j5$3I4W2i4K6u0r3k6r3g2@1j5h3W2D9M7#2)9J5c8U0p5H3z5e0M7I4y4e0x3^5y4H3`.`.
7d2K9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6T1L8r3!0Y4i4K6u0W2j5%4y4V1L8W2)9J5k6h3&6W2N6q4)9J5c8Y4q4I4i4K6g2X3y4o6p5#2y4K6p5@1y4e0k6Q4x3V1k6U0j5i4c8W2k6$3!0J5P5g2)9#2k6U0V1$3x3U0f1&6z5o6g2Q4x3X3g2Z5N6r3#2D9
3c9K9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6T1L8r3!0Y4i4K6u0W2j5%4y4V1L8W2)9J5k6h3&6W2N6q4)9J5c8Y4q4I4i4K6g2X3y4o6l9I4y4U0R3&6y4o6W2Q4x3V1k6S2M7Y4c8A6j5$3I4W2i4K6u0r3k6r3g2@1j5h3W2D9M7#2)9J5c8U0R3^5y4o6t1@1z5o6M7^5
c84K9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6*7K9s2g2S2L8X3I4S2L8W2)9J5k6i4A6Z5K9h3S2#2i4K6u0W2j5$3!0E0i4K6u0r3M7q4)9J5c8U0x3@1y4o6b7H3x3o6l9H3
fc7K9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6%4N6%4N6Q4x3X3g2B7K9h3q4F1M7$3S2#2i4K6u0W2j5$3!0E0i4K6u0r3M7q4)9J5c8U0p5&6k6o6x3@1j5U0p5&6y4e0p5%4j5R3`.`.
495K9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6*7K9s2g2S2L8X3I4S2L8W2)9J5k6i4A6Z5K9h3S2#2i4K6u0W2j5$3!0E0i4K6u0r3M7q4)9J5c8U0j5%4y4e0j5K6x3U0M7#2i4K6y4r3K9i4k6C8i4K6g2X3M7$3q4Q4x3@1b7I4x3o6t1@1x3K6t1H3N6b7`.`.
754K9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6T1L8r3!0Y4i4K6u0W2j5%4y4V1L8W2)9J5k6h3&6W2N6q4)9J5c8Y4q4I4i4K6g2X3x3K6j5$3y4e0x3#2x3o6g2Q4x3V1k6S2M7Y4c8A6j5$3I4W2i4K6u0r3k6r3g2@1j5h3W2D9M7#2)9J5c8U0R3#2x3o6R3J5y4K6b7$3
6d5K9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6%4N6%4N6Q4x3X3g2*7K9r3W2Z5N6g2)9J5k6h3y4G2L8g2)9J5c8Y4q4#2k6i4y4@1K9h3!0F1i4K6u0r3y4e0x3%4x3o6M7^5x3o6W2Q4x3V1k6S2L8Y4y4%4k6i4u0Q4x3V1j5K6x3e0j5&6y4o6j5@1y4U0f1`.
499K9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6T1L8r3!0Y4i4K6u0W2j5%4y4V1L8W2)9J5k6h3&6W2N6q4)9J5c8X3A6G2K9X3!0*7K9r3q4F1k6$3A6#2i4K6u0r3j5i4u0@1K9h3y4D9k6g2)9J5c8X3c8W2N6r3q4A6L8s2y4Q4x3V1j5%4z5o6j5K6y4K6p5I4z5l9`.`.
ae3K9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6T1L8r3!0Y4i4K6u0W2j5%4y4V1L8W2)9J5k6h3&6W2N6q4)9J5c8Y4q4I4i4K6g2X3x3K6j5$3y4e0x3#2x3o6g2Q4x3V1k6S2M7Y4c8A6j5$3I4W2i4K6u0r3k6r3g2@1j5h3W2D9M7#2)9J5c8U0R3#2x3o6R3J5y4K6b7$3
5a2K9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8Y4N6%4N6#2)9J5k6h3c8G2j5K6R3^5i4K6u0W2j5$3!0E0i4K6u0r3M7q4)9J5k6o6t1H3y4K6f1&6y4e0x3%4x3U0M7$3y4e0t1^5i4K6u0W2K9s2c8E0L8l9`.`.
2d7K9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6%4N6%4N6Q4x3X3g2*7K9r3W2Z5N6g2)9J5k6h3y4G2L8g2)9J5c8Y4c8S2M7X3c8A6M7#2)9J5c8Y4y4G2k6$3!0#2i4K6u0r3M7i4g2K6i4K6u0r3x3K6l9I4y4o6p5@1y4U0l9`.
f09K9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6T1L8r3!0Y4i4K6u0W2j5%4y4V1L8W2)9J5k6h3&6W2N6q4)9J5c8W2W2K9K9r3q4F1k6K6l9I4x3o6S2Q4x3V1k6S2M7Y4c8A6j5$3I4W2i4K6u0r3k6r3g2@1j5h3W2D9M7#2)9J5c8U0p5H3y4e0R3$3x3U0M7@1x3H3`.`.
828K9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6T1j5h3W2B7K9h3q4Z5j5h3!0Q4x3X3g2T1j5h3W2V1N6g2)9J5k6h3y4G2L8g2)9J5c8Y4y4Q4x3@1k6A6k6q4)9K6c8o6p5$3y4U0j5@1y4U0j5%4y4U0M7J5x3o6x3%4y4e0V1H3x3e0S2Q4x3U0k6S2L8i4m8Q4x3@1u0%4k6Y4u0Q4x3@1c8K6M7r3W2V1k6i4u0Q4x3U0k6S2L8i4m8Q4x3@1u0X3L8%4u0Q4x3@1c8H3j5H3`.`.
0bbK9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6@1K9h3g2T1j5g2)9J5k6h3u0S2K9h3c8#2i4K6u0W2j5$3!0E0i4K6u0r3M7q4)9J5c8U0j5@1x3U0l9&6y4e0f1@1x3U0x3`.
a43K9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6T1L8r3!0Y4i4K6u0W2j5%4y4V1L8W2)9J5k6h3&6W2N6q4)9J5c8Y4N6W2K9i4S2A6L8W2)9#2k6U0x3&6x3o6f1&6x3o6x3I4i4K6u0r3j5i4u0@1K9h3y4D9k6g2)9J5c8X3c8W2N6r3q4A6L8s2y4Q4x3V1j5I4x3o6j5I4z5o6p5@1x3o6V1`.

欢迎加入星球一起学习探讨

 
 
 
 
 
 
声纹识别的研究至少可以追溯到20世纪60年代。在接下来的六十年里,许多先进的技术推动了声纹识别技术的发展。声学特征方面从传统的声学特征梅尔倒谱系数MFCC、感知线性预测系数PLP、到近几年的深度特征Deep Feature、能量规整谱系数PNCC等,各种声学特征都可作为声纹识别在特征提取层面可选且表现良好的声学特征。下图是声纹识别的一个简要的发展历程:

[培训]科锐逆向工程师培训第53期2025年7月8日开班!

最后于 2022-3-15 11:05 被星舆实验室编辑 ,原因:
收藏
免费 4
支持
分享
打赏 + 2.00雪花
打赏次数 1 雪花 + 2.00
 
赞赏  orz1ruo   +2.00 2022/03/02 感谢分享~
最新回复 (2)
雪    币: 15661
活跃值: (18963)
能力值: ( LV12,RANK:300 )
在线值:
发帖
回帖
粉丝
2
geekpwn我也去过几次,每次都会有AI安全的大佬现场攻击,我感觉AI安全以后应该会很火,毕竟研究AI的人可能也没想到他们用合成样本去训练,我们用合成样本去攻击
2022-3-1 14:17
0
雪    币: 1887
活跃值: (2776)
能力值: ( LV7,RANK:100 )
在线值:
发帖
回帖
粉丝
3
,强强强
2022-3-1 20:04
0
游客
登录 | 注册 方可回帖
返回