利用输入变换抵御对抗图像
计算机视觉与模式识别
2018-01-29 v3
摘要
本文研究通过在将输入送入系统前对其进行变换,以防御针对图像分类系统的对抗样本攻击的策略。具体地,我们研究在将图像送入卷积网络分类器之前,应用比特深度缩减、JPEG 压缩、全变分最小化和图像拼缀等图像变换。我们在 ImageNet 上的实验表明,全变分最小化和图像拼缀在实践中是非常有效的防御手段,特别是当网络在变换后的图像上训练时。这些防御的优势在于其不可微的本质和固有的随机性,使得攻击者难以规避防御。我们的最佳防御通过多种主要攻击方法消除了 60% 的强灰盒攻击和 90% 的强黑盒攻击。
引用
@article{arxiv.1711.00117,
title = {Countering Adversarial Images using Input Transformations},
author = {Chuan Guo and Mayank Rana and Moustapha Cisse and Laurens van der Maaten},
journal= {arXiv preprint arXiv:1711.00117},
year = {2018}
}
备注
12 pages, 6 figures, submitted to ICLR 2018