一种用于伪装医学对抗攻击的分层特征约束
计算机视觉与模式识别
2021-05-31 v2
摘要
用于医学图像的深度神经网络(DNNs)极易受到对抗样本(AEs)的攻击,这给临床决策带来了安全隐患。幸运的是,根据我们的研究,医学 AEs 在分层特征空间中也易于检测。为了更好地理解这一现象,我们深入探究了医学 AEs 在特征空间中的内在特性,并就“为何医学对抗攻击易于检测”这一问题提供了经验证据与理论解释。我们首先进行了压力测试,以揭示医学图像深度表征相较于自然图像的脆弱性。随后我们从理论上证明,针对二元疾病诊断网络的典型对抗攻击,通过沿固定方向持续优化脆弱表征来操纵预测,从而产生使医学 AEs 易于检测的离群特征。然而,该脆弱性也可被利用以在特征空间中隐藏 AEs。我们提出一种新颖的分层特征约束(HFC)作为现有对抗攻击的附加项,其促使对抗表征隐藏于正常特征分布之中。我们在两个公开医学图像数据集(即 Fundoscopy 与 Chest X-Ray)上评估了所提方法。实验结果表明,我们的对抗攻击方法优于现有方法,因其比竞争攻击方法更易绕过一系列最先进的对抗检测器,这印证了医学特征的巨大脆弱性为攻击者在操纵对抗表征方面提供了更大空间。
引用
@article{arxiv.2012.09501,
title = {A Hierarchical Feature Constraint to Camouflage Medical Adversarial Attacks},
author = {Qingsong Yao and Zecheng He and Yi Lin and Kai Ma and Yefeng Zheng and S. Kevin Zhou},
journal= {arXiv preprint arXiv:2012.09501},
year = {2021}
}