аудиодипфейки устойчивость диффузионные модели
arXiv cs.CR

DGAP: управляемая детектором адаптивная очистка от атак на аудиодипфейки

arXiv:2610.10752

Диффузионная очистка защищает детектор аудиодипфейков от состязательных возмущений, но единая сила очистки либо оставляет атаку, либо стирает тонкие признаки подделки. DGAP сначала делает лёгкий пробный проход и по сдвигу оценки детектора решает, нужен ли конкретной записи сильный режим.

Метод. Лёгкая очистка меняет оценку атакованного сигнала сильнее, чем обычного; этот score gap служит индикатором без эталона. Неподозрительные записи проходят почти без изменений, остальные очищаются на большем шаге диффузии. Параметры выбираются один раз на трёх типах атак, без знания атаки в тесте.

Результаты. На AASIST совместная цена clean+attack EER снижается с 12,56% у DiffPure до 5,61%, на RawGAT-ST — с 11,26 до 5,18%, на Res-TSSDNet — с 29,69 до 21,65%. Чистый EER остаётся в пределах одного пункта от незащищённого детектора.

Ограничения. Каждый сигнал всё равно проходит дорогую лёгкую диффузию: 6–9 с на RTX A6000, а атакованные записи требуют 31–52 с. При адаптивной BPDA+EOT-атаке противник учится обходить шлюз; более длинная оптимизация может ещё ухудшить результат.

Фишка из статьи. Сильная очистка без шлюза хуже оптимальной слабой по всем девяти комбинациям детектора и атаки. Шлюз делает тот же сильный режим полезным, потому что применяет его лишь к 90–94% атак и 2–24% обычных записей.

ДетекторDiffPure: итоговая ошибка y, %DGAP: y, %Время обычной записи, сВремя атаки, с
AASIST12,565,618,2345,46
RawGAT-ST11,265,1810,0651,94
Res-TSSDNet29,6921,6514,8730,87

Как это читать: DGAP действительно разрывает компромисс качества, но не вычислительной цены. Это защита для офлайн-проверки или дорогого рубежа безопасности, а не готовый потоковый фильтр.

Оригинальная статья на arXiv