中文

人脸识别领域卷积神经网络的对抗攻击

机器学习 2021-02-09 v3 计算机视觉与模式识别 图像与视频处理 机器学习

摘要

近期大量研究表明深度神经网络(DNN)分类器如何被对抗样本欺骗:攻击者对原始样本添加扰动,导致分类器误分类该样本。使 DNN 在现实世界中易受攻击的对抗攻击,在自动驾驶车辆、恶意软件过滤器或生物特征认证系统中构成严重威胁。本文中,我们应用快速梯度符号方法(Fast Gradient Sign Method)对人脸图像数据集引入扰动,随后在我们自行训练的不同分类器上测试输出,以分析该方法的迁移性。接下来,我们在假设最小对抗知识的人脸图像数据集上构建多种不同的黑盒攻击算法,以进一步评估 DNN 在人脸识别中的鲁棒性。在试验不同图像失真技术时,我们专注于大幅修改单个最优像素、或小幅修改所有像素、或结合这两种攻击方式。我们的单像素攻击使实际类别的分类器置信度平均下降约 15%,而全像素攻击更为成功,在我们以最高扰动水平测试的攻击中,置信度平均下降高达 84%,误分类率达 81.6%。即便在这些高水平扰动下,人脸图像对人类仍可被识别。理解这些加噪与扰动图像如何迷惑分类算法,可推动 DNN 针对防御感知对抗攻击的训练以及自适应降噪技术的宝贵进展。我们希望我们的研究有助于推进 DNN 对抗攻击及与之对抗的防御机制研究,特别是在人脸识别领域。

关键词

引用

@article{arxiv.2001.11137,
  title  = {Adversarial Attacks on Convolutional Neural Networks in Facial Recognition Domain},
  author = {Yigit Alparslan and Ken Alparslan and Jeremy Keim-Shenk and Shweta Khade and Rachel Greenstadt},
  journal= {arXiv preprint arXiv:2001.11137},
  year   = {2021}
}

备注

18 pages, 8 figures, fixed typos, replotted figures, restyled the plots and tables