中文

基于偏置的通用对抗补丁攻击用于自动结账

计算机视觉与模式识别 2020-08-04 v3 机器学习 图像与视频处理

摘要

对抗样本是带有难以察觉扰动、易误导深度神经网络(DNNs)的输入。近年来,对抗补丁因噪声局限于一小块局部区域,在真实场景中易于实现而崭露头角。然而,现有策略未能生成具有强泛化能力的对抗补丁。换言之,这些对抗补丁是针对特定输入的,无法攻击所有类别的图像,尤其是训练时未见的类别。为解决该问题,本文提出一种基于偏置的框架,利用模型的感知偏置与语义偏置来生成具有强泛化能力的类别无关通用对抗补丁。在感知偏置方面,由于 DNNs 强烈偏向于纹理,我们利用传达强模型不确定性的困难样本,并通过采用风格相似性从中提取纹理补丁先验。该补丁先验更靠近决策边界,有助于提升攻击效果。为进一步缓解通用攻击训练中对大量数据的严重依赖,我们进一步利用语义偏置。作为类别层面的偏好,我们引入原型并通过最大化多类间隔来 pursuit 原型以辅助通用训练。以自动结账(Automatic Check-out, ACO)为典型场景,我们在数字世界(RPC,最大的 ACO 相关数据集)和物理世界场景(淘宝和京东,全球最大的在线购物平台)中开展了包含白盒与黑盒设置的广泛实验。实验结果表明,我们提出的框架优于最先进的(state-of-the-art, SOTA)对抗补丁攻击方法。

关键词

引用

@article{arxiv.2005.09257,
  title  = {Bias-based Universal Adversarial Patch Attack for Automatic Check-out},
  author = {Aishan Liu and Jiakai Wang and Xianglong Liu and Bowen Cao and Chongzhi Zhang and Hang Yu},
  journal= {arXiv preprint arXiv:2005.09257},
  year   = {2020}
}

备注

This paper has been accepted on ECCV 2020