基于双阶段网络侵蚀的对抗攻击
计算机视觉与模式识别
2022-01-04 v1 图像与视频处理
摘要
深度神经网络易受对抗样本的攻击,对抗样本可通过添加细微扰动来欺骗深度模型。尽管现有攻击已取得可喜结果,但在黑盒设定下生成可迁移对抗样本仍有很长的路要走。为此,本文提出提升对抗样本的可迁移性,并对现有模型施加双阶段特征级扰动以隐式创建一组多样化模型。随后在迭代过程中通过纵向集成对这些模型进行融合。所提方法称为双阶段网络侵蚀(DSNE)。我们在非残差与残差网络上进行了全面实验,以与最先进方法相近的计算代价获得了更具可迁移性的对抗样本。特别地,对于残差网络,通过将残差块信息偏置到跳跃连接可显著提升对抗样本的可迁移性。我们的工作为神经网络的架构脆弱性提供了新见解,并对神经网络的鲁棒性提出了新挑战。
引用
@article{arxiv.2201.00097,
title = {Adversarial Attack via Dual-Stage Network Erosion},
author = {Yexin Duan and Junhua Zou and Xingyu Zhou and Wu Zhang and Jin Zhang and Zhisong Pan},
journal= {arXiv preprint arXiv:2201.00097},
year = {2022}
}