面向位置感知对抗补丁的分布建模
计算机视觉与模式识别
2023-06-29 v1
摘要
对抗补丁是在物理世界中执行对抗攻击的重要形式之一。为提升现有对抗补丁的自然性与攻击性,位置感知补丁被提出,其将补丁在目标物体上的位置整合进优化过程以实施攻击。尽管有效,高效寻找放置补丁的最优位置仍具挑战性,尤其在黑盒攻击设定下。本文提出分布优化对抗补丁(DOPatch),一种优化对抗位置多模态分布而非单个位置的新方法。DOPatch具有若干优势:首先,我们发现不同模型间位置分布颇为相似,因而可利用在代理模型上优化的分布先验,对未知模型实现高效的基于查询的攻击。其次,DOPatch可通过刻画对抗位置的分布生成多样的对抗样本,从而我们能通过精心设计的分布建模对抗训练(DOP-DMAT)提升模型对位置感知补丁的鲁棒性。我们在多个人脸识别与图像识别任务上评估DOPatch,展现了其相对于现有方法的优越性与高效性。我们还进行了充分的消融实验与分析,以验证方法有效性并揭示对抗位置分布的内在规律。
引用
@article{arxiv.2306.16131,
title = {Distributional Modeling for Location-Aware Adversarial Patches},
author = {Xingxing Wei and Shouwei Ruan and Yinpeng Dong and Hang Su},
journal= {arXiv preprint arXiv:2306.16131},
year = {2023}
}