基于密钥的分块图像变换用于对抗鲁棒防御
计算机视觉与模式识别
2020-10-05 v1 密码学与安全
摘要
本文提出一种新颖的防御性变换,使得在同时使用干净图像与对抗样本进行对抗鲁棒防御时能够保持较高的分类准确率。所提变换是一种对输入图像带有密钥的分块预处理技术。我们开发了三种算法来实现所提变换:像素洗牌(Pixel Shuffling)、比特翻转(Bit Flipping)与 FFX 加密(FFX Encryption)。在 CIFAR-10 与 ImageNet 数据集上,采用黑盒与白盒攻击及包括自适应攻击在内的多种度量进行了实验。结果表明,所提防御首次在自适应攻击下仍取得接近使用干净图像的准确率。在最佳情形下,使用由 FFX 加密(分块大小 4)变换的图像训练的模型在 CIFAR-10 数据集上干净图像准确率为 92.30%、在噪声距离 8/255 的 PGD 攻击下准确率为 91.48%,接近非鲁棒准确率(95.45%);在 ImageNet 数据集上干净图像准确率为 72.18%、同等攻击下准确率为 71.43%,亦接近标准准确率(73.70%)。总体而言,三种所提算法无论模型是否遭受攻击,均被证明优于包括对抗训练在内的现有最优防御方法。
引用
@article{arxiv.2010.00801,
title = {Block-wise Image Transformation with Secret Key for Adversarially Robust Defense},
author = {MaungMaung AprilPyone and Hitoshi Kiya},
journal= {arXiv preprint arXiv:2010.00801},
year = {2020}
}
备注
Under review