攻击即最佳防御:通过感知极限对抗攻击消除图像到图像翻译 GAN
计算机视觉与模式识别
2021-10-07 v1 密码学与安全
机器学习
摘要
随着高质量图像到图像(Img2Img)翻译 GAN 的成功诞生,DeepFake 与 DeepNude 等非道德应用随之而来。此类 img2img 技术的滥用给社会带来严峻挑战。本文通过提出极限感知自引导梯度滑动攻击(LaS-GSA)来解决该问题。LaS-GSA 遵循空化攻击(Nullifying Attack),在黑盒设定下取消 img2img 翻译过程。换言之,通过在发布前用所提 LaS-GSA 处理输入图像,任何目标 img2img GAN 均被空化,从而防止模型恶意操纵图像。为提升效率,我们引入极限感知随机无梯度估计与梯度滑动机制,以估计遵循对抗极限(即对抗样本的像素值限制)的梯度。理论论证验证了上述技术如何从方向与步长两方面防止对抗极限导致的低效。此外,仅从威胁模型与目标图像中提取有效的自引导先验,以高效利用先验信息并引导梯度估计过程。大量实验表明,与 4 种最先进的黑盒方法相比,LaS-GSA 以更少的查询次数、更高的成功率空化图像翻译过程。
引用
@article{arxiv.2110.02516,
title = {Attack as the Best Defense: Nullifying Image-to-image Translation GANs via Limit-aware Adversarial Attack},
author = {Chin-Yuan Yeh and Hsi-Wen Chen and Hong-Han Shuai and De-Nian Yang and Ming-Syan Chen},
journal= {arXiv preprint arXiv:2110.02516},
year = {2021}
}