感知约束下的对抗攻击
机器学习
2021-02-16 v1 密码学与安全
机器学习
摘要
受先前观察启发——通常使用的 范数()无法刻画图像分类中对抗样本的感知质量,我们提议将这些范数替换为结构相似性指数(SSIM)度量,该度量最初用于衡量图像的感知相似性。通过对 MNIST 与 CIFAR-10 上对抗训练分类器的广泛实验,我们证明我们的 SSIM 约束对抗攻击能够攻破最先进的对抗训练分类器,并取得与弹性网络攻击相似或更高的成功率,同时始终提供感知质量更好的对抗图像。利用 SSIM 自动识别并排除低质量对抗图像,我们以比既往文献更有感知意义的方式评估了若干防御方案的性能。
引用
@article{arxiv.2102.07140,
title = {Perceptually Constrained Adversarial Attacks},
author = {Muhammad Zaid Hameed and Andras Gyorgy},
journal= {arXiv preprint arXiv:2102.07140},
year = {2021}
}