对抗对抗样本:结合输入变换与噪声训练
计算机视觉与模式识别
2021-06-28 v1 图像与视频处理
摘要
近期研究表明,基于神经网络(NN)的图像分类器对对抗样本高度脆弱,这对安全敏感的图像识别任务构成威胁。已有工作表明JPEG压缩能在一定程度上缓解对抗样本上分类准确率的下降。但随着压缩比增大,传统JPEG压缩不足以防御这些攻击,且会导致良性图像准确率骤降。本文中,为充分滤除对抗扰动,我们首先对传统JPEG压缩算法进行修改,使其更利于NN。具体而言,基于频率系数分析,我们设计了一种利于神经网络的量化表用于压缩。将压缩视为数据增强策略,我们随后将这种与模型无关的前处理与噪声训练结合。我们通过以不同压缩级别编码的图像训练来微调预训练模型,从而生成多个分类器。最后,由于较低(较高)压缩比会轻微(剧烈)地同时去除扰动与原始特征,我们利用这些训练好的多个模型进行模型集成。采用模型集成的多数投票作为最终预测。实验结果表明,我们的方法能在保持原始准确率的同时提升防御效率。
引用
@article{arxiv.2106.13394,
title = {Countering Adversarial Examples: Combining Input Transformation and Noisy Training},
author = {Cheng Zhang and Pan Gao},
journal= {arXiv preprint arXiv:2106.13394},
year = {2021}
}