中文

非光滑相异度度量下生成对抗图像的原则性方法

机器学习 2019-10-09 v2 计算机视觉与模式识别 机器学习

摘要

深度神经网络在真实世界数据上表现良好,但易受对抗扰动:输入中的微小改变极易导致误分类。本工作中,我们提出一种攻击方法,不仅适用于扰动由 p\ell_p 范数度量的情形,事实上适用于任何具有闭式邻近算子的对抗相异度度量。这包括但不限于 1,2\ell_1, \ell_2\ell_\infty 扰动;0\ell_0 计数“范数”(即真正稀疏性);以及全变分半范数,一种测量局部像素变化的(非 p\ell_p)卷积相异度。我们的方法是对近期一种对抗攻击方法的自然扩展,并消除了对度量可微性的要求。我们在 MNIST、CIFAR10 和 ImageNet-1k 数据集上演示了我们的算法 ProxLogBarrier。我们考虑了未防御和已防御模型,并表明我们的算法可轻松迁移到各种数据集。我们观察到 ProxLogBarrier 优于一系列专门针对 0\ell_0 情形的现代对抗攻击。此外,通过以全变分半范数改变图像,我们揭示了一类利用相邻像素信息的新型扰动。

关键词

引用

@article{arxiv.1908.01667,
  title  = {A principled approach for generating adversarial images under non-smooth dissimilarity metrics},
  author = {Aram-Alexandre Pooladian and Chris Finlay and Tim Hoheisel and Adam Oberman},
  journal= {arXiv preprint arXiv:1908.01667},
  year   = {2019}
}