中文

PatchZero:通过检测并对抗补丁置零来防御对抗补丁攻击

计算机视觉与模式识别 2022-09-07 v3 密码学与安全 机器学习

摘要

对抗补丁攻击通过在局部区域内注入对抗像素来误导神经网络。补丁攻击在多种任务中可高度有效,并可通过将附件(如贴纸)贴到真实世界物体上而物理实现。尽管攻击模式多样,对抗补丁往往具有高度纹理且与自然图像在外观上存在差异。我们利用这一特性提出了 PatchZero,一种无需重新训练下游分类器或检测器的针对白盒对抗补丁的通用防御流程。具体而言,我们的防御在像素级别检测对抗样本,并通过用平均像素值重绘来“置零”补丁区域。我们进一步设计了一种两阶段对抗训练方案以防御更强的自适应攻击。PatchZero 在图像分类(ImageNet、RESISC45)、目标检测(PASCAL VOC)和视频分类(UCF101)任务上取得了 SOTA 防御性能,且良性性能下降极小。此外,PatchZero 可迁移到不同的补丁形状和攻击类型。

关键词

引用

@article{arxiv.2207.01795,
  title  = {PatchZero: Defending against Adversarial Patch Attacks by Detecting and Zeroing the Patch},
  author = {Ke Xu and Yao Xiao and Zhaoheng Zheng and Kaijie Cai and Ram Nevatia},
  journal= {arXiv preprint arXiv:2207.01795},
  year   = {2022}
}

备注

Accepted to WACV 2023