Demiguise攻击:利用感知相似性构造不可见的语义对抗扰动
计算机视觉与模式识别
2021-07-06 v1 人工智能
摘要
深度神经网络(DNNs)已被发现易受对抗样本的攻击。对抗样本是带有视觉上难以察觉的扰动的恶意图像。虽然这些受严格范数界约束的精心设计的扰动很小,但它们仍易被人类察觉。当攻击黑盒模型或带有降噪滤波等防御的模型时,这些扰动的成功率也有限。为解决这些问题,我们提出Demiguise攻击,利用感知相似性构造“无限制”扰动。具体而言,我们可通过基于感知相似性操纵语义信息来创建强大且照片级真实的对抗样本。尽管扰动幅度较大,我们生成的对抗样本对人类视觉系统(HVS)友好。我们用该方法扩展了广泛使用的攻击,在提升不可感知性的同时显著增强了对抗效力。大量实验表明,所提方法不仅在欺骗率、可迁移性和对抗防御的鲁棒性方面优于各种最先进的攻击,还能有效改进攻击。此外,我们还注意到我们的实现可模拟真实场景中出现的光照和对比度变化,这将有助于暴露DNNs的盲点。
引用
@article{arxiv.2107.01396,
title = {Demiguise Attack: Crafting Invisible Semantic Adversarial Perturbations with Perceptual Similarity},
author = {Yajie Wang and Shangbo Wu and Wenyi Jiang and Shengang Hao and Yu-an Tan and Quanxin Zhang},
journal= {arXiv preprint arXiv:2107.01396},
year = {2021}
}