基于可逆神经网络的无感知对抗攻击
计算机视觉与模式识别
2023-01-18 v3 图像与视频处理
摘要
利用辅助梯度信息添加扰动或丢弃良性图像现有细节是生成对抗样本的两种常见方法。尽管视觉不可感知性是对抗样本的期望属性,但传统对抗攻击仍会产生可追踪的对抗扰动。本文提出一种新颖的基于可逆神经网络(AdvINN)的对抗攻击方法,以生成鲁棒且不可感知的对抗样本。具体而言,AdvINN 充分利用可逆神经网络的信息保持特性,通过同时添加目标类别的类别特定语义信息并丢弃原始类别的判别信息来生成对抗样本。在 CIFAR-10、CIFAR-100 和 ImageNet-1K 上的大量实验表明,所提出的 AdvINN 方法能生成比当前最优方法更难以感知的对抗图像,且与其他对抗攻击相比,AdvINN 能产生置信度更高、更鲁棒的对抗样本。
引用
@article{arxiv.2211.15030,
title = {Imperceptible Adversarial Attack via Invertible Neural Networks},
author = {Zihan Chen and Ziyue Wang and Junjie Huang and Wentao Zhao and Xiao Liu and Dejian Guan},
journal= {arXiv preprint arXiv:2211.15030},
year = {2023}
}