中文

基于有益扰动特征增强提升人脸识别对抗攻击的可迁移性

计算机视觉与模式识别 2023-07-20 v4

摘要

人脸识别(FR)模型很容易被对抗样本欺骗,这些对抗样本是通过在良性人脸图像上添加难以察觉的扰动而生成的。对抗人脸样本的存在对社会安全构成了巨大威胁。为了建设更具可持续性的数字社会,本文提升了对抗人脸样本的可迁移性,以暴露现有FR模型的更多盲点。尽管生成困难样本在提升训练任务中模型泛化能力方面已显示出有效性,但利用该思想提升对抗人脸样本可迁移性的有效性仍有待探索。为此,基于困难样本的性质以及训练任务与对抗攻击任务之间的对称性,我们提出了困难模型的概念,其对对抗攻击任务具有与困难样本类似的效果。利用困难模型的概念,我们提出了一种称为有益扰动特征增强攻击(BPFA)的新型攻击方法,该方法通过不断生成新的困难模型来构造对抗样本,从而减轻对抗样本对替代FR模型的过拟合。具体而言,在反向传播中,BPFA记录预选特征图上的梯度,并利用输入图像上的梯度来构造对抗样本。在下一次前向传播中,BPFA利用记录的梯度在其对应特征图上添加有益扰动以增加损失。大量实验表明,BPFA能显著提升FR上对抗攻击的可迁移性。

关键词

引用

@article{arxiv.2210.16117,
  title  = {Improving the Transferability of Adversarial Attacks on Face Recognition with Beneficial Perturbation Feature Augmentation},
  author = {Fengfan Zhou and Hefei Ling and Yuxuan Shi and Jiazhong Chen and Zongyi Li and Ping Li},
  journal= {arXiv preprint arXiv:2210.16117},
  year   = {2023}
}

备注

\c{opyright} 2023 IEEE. Personal use of this material is permitted. Permission from IEEE must be obtained for all other uses, in any current or future media, including reprinting/republishing this material for advertising or promotional purposes, creating new collective works, for resale or redistribution to servers or lists, or reuse of any copyrighted component of this work in other works