中文

生成视觉逼真的对抗性补丁

计算机视觉与模式识别 2023-12-07 v1

摘要

深度神经网络(DNNs)容易受到各种类型的对抗样本攻击,给安全关键型应用带来了巨大威胁。其中,对抗性补丁因其在物理世界中欺骗DNN的良好适用性而受到越来越多的关注。然而,现有工作通常生成带有无意义噪声或图案的补丁,使其在人类看来很显眼。为了解决这个问题,我们探索如何生成视觉逼真的对抗性补丁来欺骗DNN。首先,我们分析了一个高质量的对抗性补丁应具备逼真性、位置无关性和可打印性,以便部署在物理世界中。基于此分析,我们提出了一种名为VRAP的有效攻击方法,用于生成视觉逼真的对抗性补丁。具体来说,VRAP将补丁约束在真实图像的邻域内以确保视觉真实性,在最差位置优化补丁以实现位置无关性,并采用总变差损失以及伽马变换,使生成的补丁在可打印的同时不丢失信息。在ImageNet数据集上的实证评估表明,所提出的VRAP在数字世界中表现出卓越的攻击性能。此外,生成的对抗性补丁可以在物理世界中伪装成涂鸦或标志,在不被察觉的情况下欺骗深度模型,给基于DNN的应用带来显著威胁。

关键词

引用

@article{arxiv.2312.03030,
  title  = {Generating Visually Realistic Adversarial Patch},
  author = {Xiaosen Wang and Kunyu Wang},
  journal= {arXiv preprint arXiv:2312.03030},
  year   = {2023}
}

备注

14 pages