特征蒸馏:面向 DNN 的抵御对抗样本的 JPEG 压缩
计算机视觉与模式识别
2019-04-17 v2 密码学与安全
摘要
近期已有研究探讨了基于图像压缩的方法,以防御威胁深度神经网络 (DNN) 安全使用的对抗样本攻击。然而,先前的工作主要依赖于直接调整压缩率等参数来盲目减少图像特征,因此在应用防御方法后,既无法保证防御效率(即受污染图像的准确率),也无法保证良性图像的分类准确率。为了克服这些局限性,我们提出了一个基于 JPEG 的防御性压缩框架,即“特征蒸馏”,以有效纠正对抗样本而不影响良性数据上的分类准确率。我们的框架通过两步法显著提升了防御效率,且仅有微小的准确率下降:首先,我们在半解析方法的指导下,通过在 JPEG 压缩或解压缩的频域中开发防御性量化,最大化对对抗输入扰动的恶意特征过滤;其次,我们通过面向 DNN 的量化细化过程抑制良性特征的失真,以恢复分类准确率。我们的实验结果表明,所提出的“特征蒸馏”在三个方面显著超越了最新的基于输入变换的防御措施(如 Quilting 和 TV Minimization),包括防御效率(在对抗样本上将分类准确率从 提升至 )、防御后良性图像的准确率(准确率下降 )以及每张图像的处理时间( 加速)。此外,与其他基于输入变换的防御方法相比,我们的解决方案还能针对近期的自适应攻击提供最佳的防御效率( 准确率),且对良性图像的准确率下降最小()。
引用
@article{arxiv.1803.05787,
title = {Feature Distillation: DNN-Oriented JPEG Compression Against Adversarial Examples},
author = {Zihao Liu and Qi Liu and Tao Liu and Nuo Xu and Xue Lin and Yanzhi Wang and Wujie Wen},
journal= {arXiv preprint arXiv:1803.05787},
year = {2019}
}
备注
2019 Conference on Computer Vision and Pattern Recognition (CVPR 2019)