利用差分进化攻击卷积神经网络
计算机视觉与模式识别
2018-04-20 v1
摘要
卷积神经网络(CNN)的输出已被证明是不连续的,这使得 CNN 图像分类器易受微小精心调谐的人工扰动影响。也就是说,通过添加此类扰动(即对抗扰动)修改的图像在人眼看来差别很小,却可彻底改变 CNN 分类结果。本文提出一种利用差分进化(DE)生成有效对抗扰动的实用攻击方法。我们全面评估了不同类型 DE 对不同网络结构实施攻击的有效性。所提方法为一种黑盒攻击,仅需目标 CNN 系统的奇迹反馈。结果表明,在同时控制改变像素数与总体扰动强度的严格约束下,攻击在三类常见 CNN 上分别达到 72.29%、78.24% 与 61.28% 的非目标攻击成功率,平均置信度分别为 88.68%、99.85% 与 73.07%。攻击仅需修改 5 个像素,像素值失真分别为 20.44、14.76 与 22.98。因此,结果表明即便在非常有限的攻击条件下,当前 DNN 也易受此类更简单的黑盒攻击。
引用
@article{arxiv.1804.07062,
title = {Attacking Convolutional Neural Network using Differential Evolution},
author = {Jiawei Su and Danilo Vasconcellos Vargas and Kouichi Sakurai},
journal= {arXiv preprint arXiv:1804.07062},
year = {2018}
}