中文

FSPGD:重新思考针对语义分割的黑盒攻击

计算机视觉与模式识别 2025-03-07 v2

摘要

可迁移性,即针对一个模型制作的对抗样本能够欺骗其他模型的能力,对于黑盒攻击至关重要。尽管针对语义分割的攻击方法取得了进展,但可迁移性仍然有限,降低了它们在现实世界应用中的有效性。为了解决这个问题,我们引入了特征相似性投影梯度下降(FSPGD)攻击,这是一种新颖的黑盒方法,旨在增强攻击性能和可迁移性。与依赖输出预测进行梯度计算的常规分割攻击不同,FSPGD从中间层特征计算梯度。具体来说,我们的方法引入了一个损失函数,通过比较干净图像和对抗样本之间的特征来针对局部信息,同时通过考虑对象之间的空间关系来破坏上下文信息。在Pascal VOC 2012和Cityscapes数据集上的实验表明,FSPGD实现了优越的可迁移性和攻击性能,建立了新的最先进基准。代码可在https://github.com/KU-AIVS/FSPGD获取。

关键词

引用

@article{arxiv.2502.01262,
  title  = {FSPGD: Rethinking Black-box Attacks on Semantic Segmentation},
  author = {Eun-Sol Park and MiSo Park and Seung Park and Yong-Goo Shin},
  journal= {arXiv preprint arXiv:2502.01262},
  year   = {2025}
}