HRFA:基于高分辨率特征的攻击
机器学习
2020-10-23 v2 计算机视觉与模式识别
机器学习
摘要
对抗攻击长期以来通过向输入添加难以察觉的扰动来揭示深度神经网络(DNNs)的脆弱性。大多数方法生成如常规噪声般的扰动,其不可解释且不含语义意义。本文中,我们提出基于高分辨率特征的攻击(HRFA),可生成分辨率高达的真实对抗样本。HRFA通过修改图像的潜在特征表示来实施攻击,即梯度不仅通过受害DNN反向传播,还通过将特征空间映射到图像空间的生成模型反向传播。以此方式,HRFA生成的对抗样本具有高分辨率、真实、无噪声的特点,因此能够规避若干基于去噪的防御。实验中,HRFA的有效性通过分别使用BigGAN和StyleGAN攻击目标分类与人脸验证任务得到验证。HRFA的优势由其面对防御时的高质量、高真实性与高攻击成功率所证实。
引用
@article{arxiv.2001.07631,
title = {HRFA: High-Resolution Feature-based Attack},
author = {Zhixing Ye and Sizhe Chen and Peidong Zhang and Chengjin Sun and Xiaolin Huang},
journal= {arXiv preprint arXiv:2001.07631},
year = {2020}
}