中文

生成式动态补丁攻击

计算机视觉与模式识别 2021-11-16 v2

摘要

对抗补丁攻击是一类扰动图像局部以欺骗深度神经网络模型的攻击算法。现有补丁攻击大多考虑在输入无关的位置注入对抗补丁:要么是预定义位置,要么是随机位置。该攻击设置对攻击而言可能足够,但在用于对抗训练时有显著局限。因此,使用现有补丁攻击训练的鲁棒模型无法有效防御其他对抗攻击。本文中,我们首先提出一种端到端补丁攻击算法,生成式动态补丁攻击(GDPA),其为每个输入图像对抗性地生成补丁图案和补丁位置。我们表明 GDPA 是一个通用攻击框架,可通过少量配置更改产生动态/静态以及可见/不可见补丁。其次,GDPA 可轻松集成用于对抗训练以提升模型对各种对抗攻击的鲁棒性。在 VGGFace、交通标志和 ImageNet 上的大量实验表明,GDPA 比最先进补丁攻击达到更高的攻击成功率,而用 GDPA 对抗训练的模型对对抗补丁攻击展现出优于对比方法的鲁棒性。我们的源代码可在 https://github.com/lxuniverse/gdpa 找到。

关键词

引用

@article{arxiv.2111.04266,
  title  = {Generative Dynamic Patch Attack},
  author = {Xiang Li and Shihao Ji},
  journal= {arXiv preprint arXiv:2111.04266},
  year   = {2021}
}

备注

Published as a conference paper at BMVC 2021