Medical Aegis:面向医学图像的鲁棒对抗保护器
计算机视觉与模式识别
2022-03-07 v4
摘要
基于深度神经网络的医学图像系统易受对抗样本攻击。文献中已提出许多防御机制,然而现有防御假设被动攻击者,其对防御系统知之甚少且不会根据防御改变攻击策略。近期工作表明,强自适应攻击(假设攻击者完全知晓防御系统)可轻易绕过现有防御。本文提出一种称为Medical Aegis的新型对抗样本防御系统。据我们所知,Medical Aegis是文献中首个成功应对针对医学图像的强自适应对抗样本攻击的防御。Medical Aegis具备两级保护器:第一级Cushion通过去除高频分量削弱攻击的对抗操控能力,同时对原始图像的分类性能影响极小;第二级Shield学习一组逐类DNN模型以预测受保护模型的对数几率。偏离Shield的预测即表明存在对抗样本。Shield的灵感来自我们压力测试中的观察:DNN模型浅层中存在鲁棒轨迹,自适应攻击难以破坏。实验结果表明,所提防御能准确检测自适应攻击,且模型推理开销可忽略。
引用
@article{arxiv.2111.10969,
title = {Medical Aegis: Robust adversarial protectors for medical images},
author = {Qingsong Yao and Zecheng He and S. Kevin Zhou},
journal= {arXiv preprint arXiv:2111.10969},
year = {2022}
}