中文

对抗性划痕:针对CNN分类器的可部署攻击

机器学习 2023-05-19 v3 密码学与安全 计算机视觉与模式识别

摘要

越来越多的研究表明深度神经网络易受对抗样本的攻击。这些对抗样本表现为施加于模型输入的微小扰动,从而导致错误的预测。遗憾的是,大多数文献关注的是施加在数字图像上、视觉上难以察觉的扰动,而这类扰动按设计通常无法部署到物理目标上。我们提出对抗性划痕(Adversarial Scratches):一种新颖的 L0 黑盒攻击,其形式为图像中的划痕,并且比其他最先进的攻击具有更强的可部署性。对抗性划痕利用贝塞尔曲线(Bézier Curves)来降低搜索空间的维度,并可能将攻击约束在特定位置。我们在多个场景下测试了对抗性划痕,包括一个公开可用的 API 和交通标志图像。结果表明,与其他可部署的最先进方法相比,我们的攻击通常能达到更高的欺骗率,同时所需查询次数显著更少,且修改的像素极少。

关键词

引用

@article{arxiv.2204.09397,
  title  = {Adversarial Scratches: Deployable Attacks to CNN Classifiers},
  author = {Loris Giulivi and Malhar Jere and Loris Rossi and Farinaz Koushanfar and Gabriela Ciocarlie and Briland Hitaj and Giacomo Boracchi},
  journal= {arXiv preprint arXiv:2204.09397},
  year   = {2023}
}

备注

This work is published at Pattern Recognition (Elsevier). This paper stems from 'Scratch that! An Evolution-based Adversarial Attack against Neural Networks' for which an arXiv preprint is available at arXiv:1912.02316. Further studies led to a complete overhaul of the work, resulting in this paper