AdvJND:利用恰可察觉差异生成对抗样本
计算机视觉与模式识别
2020-06-24 v2 密码学与安全
图像与视频处理
摘要
与传统机器学习模型相比,深度神经网络表现更优,尤其在图像分类任务中。然而,它们易受对抗样本的攻击。在样本上添加微小扰动会使性能良好的模型将构造出的样本误分类,且在人眼中无类别差异,从而成功欺骗深度模型。生成对抗样本有两个要求:攻击成功率和图像保真度指标。通常,为保证对抗样本的高攻击成功率会增加扰动;但所得对抗样本的隐蔽性较差。为缓解攻击成功率与图像保真度之间的权衡,我们提出一种名为 AdvJND 的方法,在生成对抗样本时在失真函数的约束中加入视觉模型系数,即恰可察觉差异(just noticeable difference)系数。实际上,是将人眼的视觉主观感受作为先验信息,决定扰动的分布,从而提升对抗样本的图像质量。我们在 FashionMNIST、CIFAR10 和 MiniImageNet 数据集上测试了该方法。由我们的 AdvJND 算法生成的对抗样本产生的梯度分布与原始输入相似。因此,构造的噪声可隐藏于原始输入中,从而显著提升攻击隐蔽性。
引用
@article{arxiv.2002.00179,
title = {AdvJND: Generating Adversarial Examples with Just Noticeable Difference},
author = {Zifei Zhang and Kai Qiao and Lingyun Jiang and Linyuan Wang and Bin Yan},
journal= {arXiv preprint arXiv:2002.00179},
year = {2020}
}