ne jamais valider un chemin critique sur un seul détecteur ni sur une confiance sans marge.
La menace
audio adverse calibré contre l'anti-spoofing (AASIST, RawNet2, WavLM) pour faire passer un contenu synthétique ou cloné pour authentique : perturbation calculée sur les gradients du détecteur, manipulation du gradient de confiance (déterminer et déplacer le seuil entre confiance haute et basse), transferabilité des perturbations d'une architecture à l'autre (l'exemple adverse conçu sur un modèle échoue rarement seul face à un ensemble hétérogène, mais transfère entre modèles proches).
Angle mortPourquoi les grilles classiques la ratent
les grilles traitent le détecteur comme une barrière fiable ("on a un anti-spoofing") ; or un contrôle IA est lui-même une fonction attaquable (gradients, sur-confiance, probabilité de sortie manipulable) et peut être transféré par l'attaquant. Aucun détecteur seul, aucune confiance seule, ne garantissent la détection.
MitigationSolution proposée
ne jamais valider un chemin critique sur un seul détecteur ni sur une confiance nue : ensemble hétérogène de détecteurs (architectures variées), seuils de confiance avec marge et escalade humaine de part et d'autre du seuil, validation/normalisation d'entrée (codec, ré-échantillonnage, filtrage) pour casser les perturbations, benchmarks de robustesse adverse (transferabilité) réévalués, alerte sur les échantillons proches du seuil.
Le contrôle proposé
aucun chemin critique validé sur un seul détecteur ni sur une confiance sans marge.
Preuve attendue
un exemple adverse (y compris transféré) ne fait pas basculer le verdict sous le seuil d'action à travers l'ensemble, ou fait basculer vers l'escalade humaine.