中文

感知约束下的对抗攻击

机器学习 2021-02-16 v1 密码学与安全 机器学习

摘要

受先前观察启发——通常使用的 LpL_p 范数(p=1,2,p=1,2,\infty)无法刻画图像分类中对抗样本的感知质量,我们提议将这些范数替换为结构相似性指数(SSIM)度量,该度量最初用于衡量图像的感知相似性。通过对 MNIST 与 CIFAR-10 上对抗训练分类器的广泛实验,我们证明我们的 SSIM 约束对抗攻击能够攻破最先进的对抗训练分类器,并取得与弹性网络攻击相似或更高的成功率,同时始终提供感知质量更好的对抗图像。利用 SSIM 自动识别并排除低质量对抗图像,我们以比既往文献更有感知意义的方式评估了若干防御方案的性能。

关键词

引用

@article{arxiv.2102.07140,
  title  = {Perceptually Constrained Adversarial Attacks},
  author = {Muhammad Zaid Hameed and Andras Gyorgy},
  journal= {arXiv preprint arXiv:2102.07140},
  year   = {2021}
}