超越像素范数球:基于可解析微分渲染器的参数化对抗攻击
机器学习
2019-02-19 v2 计算机视觉与模式识别
图形学
机器学习
摘要
许多机器学习图像分类器易受对抗攻击,即故意触发误分类的带扰动输入。当前的对抗方法直接改变像素颜色,并针对像素范数球进行评估:根据某种度量范数,小于指定幅度的像素扰动。然而,这种评估的实用价值有限,因为像素空间中的扰动并不对应于导致它们的图像形成的底层现实世界现象,且并无安全动机。自然图像中的像素是与物理场景几何相互作用的光的测量值。因此,我们提出直接扰动图像形成的底层物理参数:光照与几何。据此,我们通过直接扰动图像形成的底层物理参数,提出一种新的评估度量,即参数化范数球。我们给出的一个促成性贡献是一个基于物理的可微分渲染器,它允许我们将像素梯度传播到光照与几何的参数空间。我们的方法实现了基于物理的对抗攻击,且我们的可微分渲染器利用了交互式渲染文献中的模型,以平衡内存高效且可扩展的对抗数据增强工作流所需的性能与精度权衡。
引用
@article{arxiv.1808.02651,
title = {Beyond Pixel Norm-Balls: Parametric Adversaries using an Analytically Differentiable Renderer},
author = {Hsueh-Ti Derek Liu and Michael Tao and Chun-Liang Li and Derek Nowrouzezahrai and Alec Jacobson},
journal= {arXiv preprint arXiv:1808.02651},
year = {2019}
}