用于欺骗移动设备图像识别系统的隐蔽对抗补丁
计算机视觉与模式识别
2021-11-23 v2 人工智能
摘要
基于深度学习的图像识别系统如今已广泛部署于移动设备。然而,近期研究表明深度学习模型易受对抗样本攻击。一类称为对抗补丁的对抗样本变体因其强攻击能力引起研究者关注。尽管对抗补丁实现了高攻击成功率,但由于补丁与原始图像间的视觉不一致,它们易被检测。此外,文献中对抗补丁生成通常需要大量数据,计算昂贵且耗时。为应对这些挑战,我们提出一种以单张图像生成隐蔽对抗补丁的方法。在我们的方法中,首先基于受害模型的感知敏感性决定补丁位置,然后利用多尺度生成器与判别器以由粗到细的方式产生对抗补丁。补丁在对抗训练下被鼓励与背景图像一致,同时保持强攻击能力。我们的方法在白盒设定下展现出强攻击能力,并在黑盒设定下表现出优异的可迁移性,这通过针对不同架构与训练方法的多种模型的广泛实验得到验证。与其他对抗补丁相比,我们的对抗补丁被检测的风险最低且可规避人类观察,显著性图图示与用户评估结果支持了这一结论。最后,我们展示我们的对抗补丁可应用于物理世界。
引用
@article{arxiv.2106.15202,
title = {Inconspicuous Adversarial Patches for Fooling Image Recognition Systems on Mobile Devices},
author = {Tao Bai and Jinqi Luo and Jun Zhao},
journal= {arXiv preprint arXiv:2106.15202},
year = {2021}
}
备注
accpeted by iotj. arXiv admin note: substantial text overlap with arXiv:2009.09774