Paper Review: On the Robustness of Audio Deepfake Detection under Audio Watermarking

论文类型: 评测型

本文是面向音频深度伪造检测(ADD)系统鲁棒性的评测研究,将音频水印 WavMark 视为”结构化、非对抗的良性信号扰动”,在黑盒设定下测量其对多个 ADD 模型在五个数据集上的检测性能(EER)与中间层嵌入表征(Fréchet Distance、余弦距离、L2 距离)的影响。与既有对抗攻击研究相比,论文的定位是把内容保护用的水印当作真实世界媒体管线中更可能出现的扰动源,评估其暴露出的 ADD 脆弱性。论文不提出新的检测或水印方法,贡献集中在评测框架、跨架构跨数据集的实证结果与表征级分析。

公理审查结果

公理一:对象公理

公理二:识别公理

公理三:独立性公理

公理四:压缩公理

公理五:效用公理

公理六:新颖性公理

公理七:可复现公理

总评

论文选题明确且实证工作扎实:它以”水印作为结构化非对抗扰动”的视角系统评测了 8 个 ADD 模型在 5 个数据集上的鲁棒性,评测框架简单、黑盒设定干净、独立性强,EER 与表征级指标(FD/余弦/L2)双轨对照,数据完整详实(Table I/II 覆盖全部组合),并给出 WavMark 的 SNR 38.55 dB、PESQ 4.3 等扰动强度量化,使”低失真良性扰动仍可显著破坏受控数据集上的 ADD”这一现象有据可查。SSL 类模型(XLSR+SLS、Nes2Net)spoof 嵌入大幅漂移(FD 达 419–1089)与 EER 剧烈恶化的对应关系也是令人信服的发现。

主要问题在于四个方面。其一,归因薄弱:缺少等强度加性噪声或实际传输失真(压缩/重采样)的对照实验,无法证明”水印特定”脆弱性,而非任何等强度信号修改的普遍效应。其二,结论与真实风险存在张力:水印影响最大的恰恰是干净同质的 ASVspoof 2021 LA/DF,而论文自己也认可分布内场景的脆弱不代表真实部署场景的威胁,这与摘要”暴露隐藏鲁棒性漏洞”的强主张不匹配。其三,单水印设定:只测 WavMark 一种水印,无法外推至 AudioSeal、SilentCipher 等其他框架。其四,可复现失败:摘要承诺的 GitHub 仓库目前是空占位(”Code will be released soon”),评测脚本与实现细节均未公开,这是本轮评审中扣分最重的单项。此外,AASIST/RawGAT-ST”小嵌入位移却大幅 EER 退化”的反直觉观察被一笔带过,本可以成为论文最有分量的机制性贡献。

日报摘要

打分

公理 得分 权重 加权
一 对象公理 8 1.0 8.0
二 识别公理 6 1.5 9.0
三 独立性公理 8 1.0 8.0
四 压缩公理 6 1.0 6.0
五 效用公理 5 2.0 10.0
六 新颖性公理 5 2.0 10.0
七 可复现公理 3 1.0 3.0

加权总分: 5.1/10(54.0 / 9.5)

最终建议: Borderline(5-6.5)