利用输入多样性提升对抗样本的迁移性
计算机视觉与模式识别
2019-06-04 v4 机器学习
机器学习
摘要
尽管CNN在各种视觉任务上取得了state-of-the-art的性能,但它们容易受到对抗样本的攻击——这些样本是通过向干净图像添加人类不可察觉的扰动制作的。然而,大多数现有的对抗攻击在具有挑战性的黑盒设置下仅取得相对较低的成功率,在这种设置下,攻击者对模型结构和参数一无所知。为此,我们提出通过创建多样的输入模式来提高对抗样本的迁移性。我们的方法不是仅使用原始图像来生成对抗样本,而是在每次迭代时对输入图像应用随机变换。在ImageNet上的大量实验表明,所提出的攻击方法可以生成比现有基线迁移到不同网络效果更好的对抗样本。通过针对NIPS 2017对抗竞赛的顶级防御方案和官方基线评估我们的方法,增强后的攻击达到了73.0%的平均成功率,以6.6%的巨大优势优于NIPS竞赛中的第一名攻击提交。我们希望我们提出的攻击策略可以作为未来评估网络对抗鲁棒性和不同防御方法有效性的强基准基线。代码可在 https://github.com/cihangxie/DI-2-FGSM 获取。
引用
@article{arxiv.1803.06978,
title = {Improving Transferability of Adversarial Examples with Input Diversity},
author = {Cihang Xie and Zhishuai Zhang and Yuyin Zhou and Song Bai and Jianyu Wang and Zhou Ren and Alan Yuille},
journal= {arXiv preprint arXiv:1803.06978},
year = {2019}
}
备注
CVPR 2019, code is available at: https://github.com/cihangxie/DI-2-FGSM