中文

GreedyFool:多因素不可感知性及其在黑盒对抗攻击设计中的应用

机器学习 2021-11-30 v4 密码学与安全 计算机视觉与模式识别

摘要

对抗样本是精心设计的输入样本,其中扰动对人眼不可感知,但容易误导深度神经网络(DNNs)的输出。现有工作利用简单度量来惩罚扰动以合成对抗样本,缺乏对人类视觉系统(HVS)的充分考量,从而产生明显的伪影。为探究扰动可见的原因,本文总结了影响人眼感知性的四个主要因素。基于该探究,我们设计了一个用于度量良性样本与对抗样本之间感知损失的多因素度量 MulFactorLoss。为检验该多因素度量的不可感知性,我们提出了一种称为 GreedyFool 的新型黑盒对抗攻击。GreedyFool 应用差分进化来评估扰动像素对目标 DNN 置信度的影响,并引入贪婪近似自动生成对抗扰动。我们在 ImageNet 和 CIFRA-10 数据集上进行了大量实验,并开展了有 60 名参与者参与的全面用户研究。实验结果表明,MulFactorLoss 是比现有逐像素度量更不可感知的度量,且 GreedyFool 以黑盒方式实现了 100% 的成功率。

关键词

引用

@article{arxiv.2010.06855,
  title  = {GreedyFool: Multi-Factor Imperceptibility and Its Application to Designing a Black-box Adversarial Attack},
  author = {Hui Liu and Bo Zhao and Minzhi Ji and Peng Liu},
  journal= {arXiv preprint arXiv:2010.06855},
  year   = {2021}
}