中文

模仿与欺骗:一种任务无关的对抗攻击

计算机视觉与模式识别 2020-04-14 v2

摘要

目前,对抗攻击通常以特定任务的方式设计。然而,对于图像描述、图像分割等下游计算机视觉任务,当前的深度学习系统使用 VGG16、ResNet50、Inception-v3 等图像分类器作为特征提取器。有鉴于此,我们提出 Mimic and Fool,一种任务无关的对抗攻击。给定一个特征提取器,所提出的攻击寻找一个能够模仿原始图像图像特征的对抗图像。这确保无论任务如何,两幅图像都给出相同(或相似)的输出。我们随机选取 1000 张 MSCOCO 验证集图像进行实验。我们在两个图像描述模型 Show and Tell、Show Attend and Tell 和一个 VQA 模型——端到端神经模块网络(N2NMN)上进行实验。所提出的攻击对 Show and Tell、Show Attend and Tell 和 N2NMN 分别取得了 74.0%、81.0% 和 87.1% 的成功率。我们还提出对攻击的轻微修改,以生成外观自然的对抗图像。此外,我们还展示了所提出攻击对可逆架构的适用性。由于 Mimic and Fool 仅需要模型特征提取器的信息,可视为一种灰盒攻击。

关键词

引用

@article{arxiv.1906.04606,
  title  = {Mimic and Fool: A Task Agnostic Adversarial Attack},
  author = {Akshay Chaturvedi and Utpal Garain},
  journal= {arXiv preprint arXiv:1906.04606},
  year   = {2020}
}