FDA:特征破坏攻击
计算机视觉与模式识别
2019-09-11 v1 人工智能
机器学习
摘要
尽管深度神经网络(DNN)在各种计算机视觉任务上表现出优异性能,若干工作表明它们对对抗样本(即带有不易察觉噪声以操纵网络预测的图像样本)的脆弱性。对抗样本生成方法涵盖从简单到复杂的优化技术。这些方法大多通过 tied to 网络预 softmax 或 softmax 输出的优化目标来生成对抗样本。在本工作中我们:(i) 展示了此类攻击的缺陷;(ii) 提出两个新评估指标:旧标签新排序(OLNR)与新标签旧排序(NLOR),以量化攻击造成的破坏程度;(iii) 提出一种新的对抗攻击 FDA:特征破坏攻击(Feature Disruptive Attack),以解决现有攻击的缺陷。FDA 通过生成破坏网络各层特征并导致深度特征高度损坏的图像扰动来工作。这使得 FDA 对抗样本能严重降低深度网络的性能。我们通过实验验证,即使在各种防御措施存在下,FDA 也比其他最先进(state-of-the-art)的图像分类方法生成更强的对抗样本。更重要的是,我们表明 FDA 即使在没有任务特定网络或方法论的访问权限时,也能破坏基于特征表示的任务。代码见:https://github.com/BardOfCodes/fda
引用
@article{arxiv.1909.04385,
title = {FDA: Feature Disruptive Attack},
author = {Aditya Ganeshan and B. S. Vivek and R. Venkatesh Babu},
journal= {arXiv preprint arXiv:1909.04385},
year = {2019}
}
备注
Accepted in ICCV;19. Code Available at https://github.com/BardOfCodes/fda