免费提升感知质量:探索图像分类中不可感知的黑盒对抗攻击
计算机视觉与模式识别
2020-11-11 v1 密码学与安全
机器学习
图像与视频处理
摘要
深度神经网络易受对抗攻击。白盒对抗攻击可用微小对抗扰动欺骗神经网络,尤其对大尺寸图像。然而,在基于迁移的黑盒对抗攻击中,保持成功的对抗扰动不可感知尤为困难。此类对抗样本常因糟糕的视觉质量而易于被察觉,削弱了实际中对抗攻击的威胁。本研究为从感知上改善黑盒对抗样本的图像质量,提出基于心理感知模型生成对抗图像的结构感知对抗攻击。具体而言,我们在感知不显著区域允许较大扰动,而在视觉敏感区域分配较低或零扰动。除提出的空间约束对抗扰动外,我们还提出一种离散余弦变换(DCT)域中新颖的结构感知频域对抗攻击方法。由于所提攻击独立于梯度估计,可直接与现有基于梯度的攻击结合。实验结果表明,在可比攻击成功率(ASR)下,所提方法能免费生成视觉质量显著改善的对抗样本;在可比感知质量下,所提方法取得更高攻击成功率:尤其频域结构感知攻击的平均 ASR 较基线攻击提升逾 10%。
引用
@article{arxiv.2011.05254,
title = {Perception Improvement for Free: Exploring Imperceptible Black-box Adversarial Attacks on Image Classification},
author = {Yongwei Wang and Mingquan Feng and Rabab Ward and Z. Jane Wang and Lanjun Wang},
journal= {arXiv preprint arXiv:2011.05254},
year = {2020}
}