中文

分割、去噪与防御对抗攻击

计算机视觉与模式识别 2019-04-29 v2 人工智能

摘要

深度神经网络虽已被证明是一类成功的机器学习算法,但众所周知其对对抗扰动极其不稳定。提升神经网络抵御此类攻击的鲁棒性十分重要,尤其在安全关键型应用中。为防御此类攻击,我们提出将输入图像分割为多个图像块,独立地对每个图像块去噪并重建图像,同时不损失显著的图像内容。我们将该方法称为 D3。所提出的防御机制是不可微的,这使得攻击者难以应用基于梯度的攻击。此外,我们未使用对抗样本对网络进行微调,从而使其对未知攻击更具鲁棒性。我们分析了准确性与对抗攻击鲁棒性之间的权衡。我们在黑盒、灰盒和白盒设置下评估了我们的方法。在 ImageNet 数据集上,我们的方法在灰盒设置下以 19.7% 的优势超越当前最优方法(SOTA),并在黑盒设置下表现相当。对于白盒设置,所提出的方法达到了 34.4% 的准确率,而近期工作中的报道为 0%。

关键词

引用

@article{arxiv.1802.06806,
  title  = {Divide, Denoise, and Defend against Adversarial Attacks},
  author = {Seyed-Mohsen Moosavi-Dezfooli and Ashish Shrivastava and Oncel Tuzel},
  journal= {arXiv preprint arXiv:1802.06806},
  year   = {2019}
}