通过基于目标的多样输入提升定向对抗样本的可迁移性
计算机视觉与模式识别
2022-03-18 v1 机器学习
摘要
对抗样本的可迁移性实现了对黑盒模型的欺骗,而基于迁移的定向攻击因其实际适用性引起了大量关注。为最大化迁移成功率,对抗样本应避免对源模型过拟合,图像增强是实现此目的的主要方法之一。然而,先前工作利用简单的图像变换如缩放,限制了输入多样性。为应对该局限,我们提出基于目标的多样输入(ODI)方法,其在3D物体上绘制对抗图像并使得渲染图像被分类为目标类。我们的动机源于人类对印在3D物体上的图像的优越感知。如果图像足够清晰,人类能在多种观看条件下识别图像内容。类似地,如果对抗样本对模型看起来像目标类,模型也应将3D物体的渲染图像分类为目标类。ODI方法通过利用多个源物体的集成和随机化观看条件有效多样化输入。在ImageNet-Compatible数据集上的实验结果表明,与最先进(SOTA)方法相比,该方法将平均定向攻击成功率从28.3%提升至47.0%。我们还展示了ODI方法在人脸验证任务对抗样本上的适用性及其优越的性能提升。我们的代码可在 https://github.com/dreamflake/ODI 获取。
引用
@article{arxiv.2203.09123,
title = {Improving the Transferability of Targeted Adversarial Examples through Object-Based Diverse Input},
author = {Junyoung Byun and Seungju Cho and Myung-Joon Kwon and Hee-Seon Kim and Changick Kim},
journal= {arXiv preprint arXiv:2203.09123},
year = {2022}
}
备注
Accepted at CVPR 2022