GreedyFool:感知畸变的稀疏对抗攻击
计算机视觉与模式识别
2020-10-28 v1
摘要
现代深度神经网络(DNNs)易受对抗样本攻击。稀疏对抗样本是 adversarial samples 的一个特殊分支,仅通过扰动少数像素即可欺骗目标模型。稀疏对抗攻击的存在表明 DNNs 比人们认为的更加脆弱,这也是分析 DNNs 的一个新视角。然而,当前的稀疏对抗攻击方法在稀疏性和不可感知性上仍存在不足。本文提出一种新颖的基于两阶段畸变感知贪婪的方法,称为“GreedyFool”。具体而言,它首先通过同时考虑梯度(用于对抗)和畸变图(用于不可感知性)来选择最有效的候选修改位置,随后在缩减阶段丢弃一些较不重要的点。实验表明,在相同稀疏扰动设置下,与最先进的方法相比,我们仅需修改 更少的像素。对于目标攻击,在相同像素预算下,我们的方法成功率比最先进的方法高 9.96%。代码见 https://github.com/LightDXY/GreedyFool。
引用
@article{arxiv.2010.13773,
title = {GreedyFool: Distortion-Aware Sparse Adversarial Attack},
author = {Xiaoyi Dong and Dongdong Chen and Jianmin Bao and Chuan Qin and Lu Yuan and Weiming Zhang and Nenghai Yu and Dong Chen},
journal= {arXiv preprint arXiv:2010.13773},
year = {2020}
}
备注
To appear in NeurIPS 2020, code: https://github.com/LightDXY/GreedyFool