论可迁移定向扰动的生成
计算机视觉与模式识别
2021-08-17 v2
摘要
尽管对抗扰动的非定向黑盒可迁移性此前已被广泛研究,但将未见模型的决策改变为特定“定向”类别仍是一项具有挑战性的任务。在本文中,我们提出了一种用于高可迁移定向扰动(\ours)的新生成方法。我们注意到,现有方法由于依赖随模型变化的类边界信息而较少适用于该任务,从而降低了可迁移性。相反,我们的方法将扰动图像“分布”与目标类别的分布相匹配,从而实现高定向可迁移率。为此,我们提出了一种新的目标函数,它不仅对齐源图像和目标图像的全局分布,还匹配两个域之间的局部邻域结构。基于所提出的目标,我们训练了一个生成器函数,能够自适应地合成针对给定输入的扰动。我们的生成方法独立于源或目标域标签,同时在广泛的攻击设置下相对于最优(SOTA)方法表现一致良好。例如,在 ImageNet 验证集上,我们从(对抗弱)VGG19 到(强)WideResNet 实现了 的定向可迁移率,这是先前最佳生成攻击的 4,且比实例特定迭代攻击高 16。代码见:{\small\url{https://github.com/Muzammal-Naseer/TTP}}。
引用
@article{arxiv.2103.14641,
title = {On Generating Transferable Targeted Perturbations},
author = {Muzammal Naseer and Salman Khan and Munawar Hayat and Fahad Shahbaz Khan and Fatih Porikli},
journal= {arXiv preprint arXiv:2103.14641},
year = {2021}
}
备注
ICCV, 2021. Code is available at https://github.com/Muzammal-Naseer/TTP