DoPa:一种针对物理对抗攻击的综合性CNN检测方法
密码学与安全
2019-08-29 v4 计算机视觉与模式识别
机器学习
机器学习
摘要
近年来,卷积神经网络(CNN)对对抗攻击表现出显著的脆弱性,容易被对抗扰动误导。随着更具攻击性方法的提出,对抗攻击也可应用于物理世界,给各种由CNN驱动的应用带来实际问题。为保障CNN安全,对抗攻击检测被视为最关键的方法。然而,现有多数工作仅关注表层模式,且只是寻找特定方法来区分对抗输入与自然输入,忽略了对CNN内在脆弱性的分析。因此,它们只能针对特定的物理对抗攻击,缺乏针对不同攻击的预期通用性。为解决此问题,我们提出DoPa——一种面向多种物理对抗攻击的综合性CNN检测方法。通过解释CNN的脆弱性,我们发现非语义对抗扰动能以显著异常的激活激活CNN,甚至淹没其他语义输入模式的激活。因此,我们增加了一个自验证阶段来分析显著激活模式的语义,从而改进CNN识别过程。我们将该检测方法应用于图像与音频CNN识别场景。实验表明,DoPa在图像攻击检测中可达到平均90%的成功率,在音频攻击检测中可达到92%的成功率。声明:[arXiv上的DoPa原始草稿已修改并投稿至会议,而本短摘要仅为KDD 2019 AIoT Workshop的演讲提交。]
引用
@article{arxiv.1905.08790,
title = {DoPa: A Comprehensive CNN Detection Methodology against Physical Adversarial Attacks},
author = {Zirui Xu and Fuxun Yu and Xiang Chen},
journal= {arXiv preprint arXiv:1905.08790},
year = {2019}
}
备注
5 pages, 3 figures