中文

架构无关的迭代黑盒认证防御对抗补丁方法

计算机视觉与模式识别 2023-05-19 v1

摘要

对抗补丁攻击旨在有界、连续的任意改动区域内欺骗图像分类器,对物理世界中的计算机视觉系统(例如自动驾驶、内容审核、生物特征认证、医学影像)构成真实威胁。为以可信方式解决该问题,已有针对认证补丁防御的提案,可确保分类模型的鲁棒性并防止未来的补丁攻击突破防御。最先进的认证防御可兼容任意模型架构,并取得较高的干净准确率和认证准确率。尽管这些方法能适应任意补丁位置,它们不可避免地需要获知对抗补丁的尺寸,这在实际攻击场景中是不合理且不现实的。为提升架构无关认证防御在黑盒设定(即补丁位置和尺寸均未知)下的可行性,我们提出一种新颖的两阶段迭代黑盒认证防御方法,称为IBCD。第一阶段,通过像素掩码评估补丁与掩码的尺寸关系,以基于搜索的方式估计补丁尺寸。第二阶段,利用现有白盒认证防御方法结合估计的补丁尺寸计算准确率结果。在两个流行模型架构和两数据集上的实验验证了IBCD的有效性与效率。

关键词

引用

@article{arxiv.2305.10929,
  title  = {Architecture-agnostic Iterative Black-box Certified Defense against Adversarial Patches},
  author = {Di Yang and Yihao Huang and Qing Guo and Felix Juefei-Xu and Ming Hu and Yang Liu and Geguang Pu},
  journal= {arXiv preprint arXiv:2305.10929},
  year   = {2023}
}

备注

9 pages