中文

Beyond Attack Success Rate: Multi-Metric Evaluation of Adversarial Transferability in Medical Imaging Models

计算机视觉与模式识别 2026-04-21 v1 人工智能

摘要

尽管深度学习系统正变得越来越普遍于医学图像分析,但其对对抗扰动的脆弱性引发了对临床部署的严重关切。这些脆弱性评估主要依赖 Attack Success Rate(ASR),这是一种二元指标,仅指示攻击是否成功。然而,ASR 指标未考虑其他因素,如扰动强度、感知图像质量以及跨架构攻击传递性,因此解释不完整。需要考虑这些因素,因为复杂的大规模深度学习系统,包括 Vision Transformer(ViT),正日益挑战卷积神经网络(CNN)的主导地位。这些架构学习方式不同,是否可以有效捕捉对抗行为仍不明确。为此,我们对四个医学图像数据集(PathMNIST、DermaMNIST、RetinaMNIST 和 CheXpert)进行系统实证研究。在五个扰动预算下,对七个模型(VGG-16、ResNet-50、DenseNet-121、Inception-v3、DeiT、Swin Transformer 和 ViT-B/16)针对七种攻击方法进行评估,测量 ASR、峰值信噪比(PSNR)、结构相似性指数(SSIM)以及 $L_2$ 扰动幅度。我们的发现表明,感知和失真指标彼此高度相关,但与 ASR 关联性最小。这适用于 CNN 和 ViT。结果表明,ASR alone 是不足以作为对抗鲁棒性和传递性指示器的。因此,我们主张,对医学 AI 的全面风险评估需要包含不仅攻击效能,还需其方法及相关开销的多指标框架。

关键词

引用

@article{arxiv.2604.16532,
  title  = {Beyond Attack Success Rate: A Multi-Metric Evaluation of Adversarial Transferability in Medical Imaging Models},
  author = {Emily Curl and Kofi Ampomah and Md Erfan and Sayanton Dibbo},
  journal= {arXiv preprint arXiv:2604.16532},
  year   = {2026}
}

备注

8 pages