中文

基于 Web 规模最近邻搜索的对抗图像防御

计算机视觉与模式识别 2019-05-07 v2 机器学习

摘要

大量近期工作表明卷积网络对对抗图像不鲁棒:对抗图像是通过扰动数据分布中的样本以最大化扰动样本上的损失而创建的图像。在本文中,我们假设对抗扰动将图像移离图像流形,即不存在能够产生该对抗图像的物理过程。这一假设表明,针对对抗图像的成功防御机制应致力于将图像投影回图像流形上。我们研究了此类防御机制,其通过对包含数百亿图像的 web 规模图像数据库进行最近邻搜索来近似未知图像流形上的投影。在 ImageNet 上对该防御策略的经验评估表明,在攻击者无法访问图像数据库的情况下它非常有效。我们还提出了两种新颖的攻击方法来突破最近邻防御,并展示了最近邻防御失效的条件。我们进行了一系列消融实验,表明我们的防御存在鲁棒性与准确率之间的权衡,大型图像数据库(含数亿图像)对获得良好性能至关重要,且图像数据库的精心构建对于抵御旨在规避我们防御的攻击十分重要。

关键词

引用

@article{arxiv.1903.01612,
  title  = {Defense Against Adversarial Images using Web-Scale Nearest-Neighbor Search},
  author = {Abhimanyu Dubey and Laurens van der Maaten and Zeki Yalniz and Yixuan Li and Dhruv Mahajan},
  journal= {arXiv preprint arXiv:1903.01612},
  year   = {2019}
}

备注

CVPR 2019 Oral presentation; camera-ready with supplement (14 pages). v1 updated from error in Table 2, row 10