仅加扰动不够:通过空间畸变生成对抗样本
机器学习
2019-10-04 v1 密码学与安全
机器学习
摘要
深度神经网络图像分类器被报道易受对抗规避攻击,此类攻击使用精心构造的图像以误导分类器。近来提出了多种对抗攻击方法,其中多数聚焦于向输入图像添加微小扰动。尽管现有方法取得成功,如何以微小扰动生成逼真的对抗图像仍是一个挑战性问题。本文旨在通过提出一种新颖对抗方法来解决该问题,该方法不仅对输入图像施加扰动,还施加包括缩放、旋转、剪切与平移在内的空间畸变来生成对抗样本。由于人类对微小空间畸变较不敏感,所提方法能以更小扰动产生视觉上更逼真的攻击,在不影响人类判断的情况下欺骗分类器。我们通过神经网络的摊销技术学习方法,并借助网络一次前向传播高效生成对抗样本。在攻击不同类型非鲁棒化分类器与带防御的鲁棒分类器的大量实验表明,与先进攻击对照相比,我们的方法具有SOTA性能。
引用
@article{arxiv.1910.01329,
title = {Perturbations are not Enough: Generating Adversarial Examples with Spatial Distortions},
author = {He Zhao and Trung Le and Paul Montague and Olivier De Vel and Tamas Abraham and Dinh Phung},
journal= {arXiv preprint arXiv:1910.01329},
year = {2019}
}