中文

分割模型上的对抗样本易于迁移

计算机视觉与模式识别 2021-11-23 v1 图像与视频处理

摘要

基于深度神经网络的图像分类可能被具有微小且近乎不可感知扰动的对抗样本误导。此外,在一个分类模型上生成的对抗样本也能欺骗另一个不同的模型。对抗样本的迁移性近期引起了越来越多的关注,因为它使对分类模型的黑盒攻击成为可能。作为分类的延伸,语义分割的对抗鲁棒性也受到了诸多关注。然而,分割模型上对抗样本的迁移性尚未被系统研究。本工作中,我们深入研究了该课题。首先,我们探究了分类与分割模型上对抗样本的过拟合现象。与分类模型上观察到的迁移性受限于对源模型过拟合不同,我们发现分割上的对抗样本并非总是过拟合源模型。即便未出现过拟合,对抗样本的迁移性仍受限。我们将此限制归因于分割模型的架构特性,即多尺度目标识别。随后,我们提出了一种简单有效的方法,称为动态缩放,以克服该限制。我们的方法所实现的高迁移性表明,与先前工作的观察相反,分割模型上的对抗样本可易于迁移至其他分割模型。我们的分析与提议得到了广泛实验的支持。

关键词

引用

@article{arxiv.2111.11368,
  title  = {Adversarial Examples on Segmentation Models Can be Easy to Transfer},
  author = {Jindong Gu and Hengshuang Zhao and Volker Tresp and Philip Torr},
  journal= {arXiv preprint arXiv:2111.11368},
  year   = {2021}
}