中文

基于图像亮度随机变换的对抗攻击

计算机视觉与模式识别 2021-01-13 v1

摘要

深度神经网络易受对抗样本的攻击,对抗样本通过对原始图像添加微小、人眼难以察觉的扰动而生成,却使模型输出错误预测。在深度神经网络部署前,对抗攻击因而可作为安全关键应用中评估与筛选鲁棒模型的重要手段。然而,在具有挑战性的黑盒设定下,攻击成功率即对抗样本的可迁移性仍有待提升。基于图像增强方法,我们发现图像亮度的随机变换可消除对抗样本生成中的过拟合并提升其可迁移性。为此,我们提出一种基于该现象的对抗样本生成方法,其可与快速梯度符号法(FGSM)相关方法结合,构建更鲁棒的基于梯度的攻击并生成具有更优可迁移性的对抗样本。在ImageNet数据集上的大量实验证明了该方法的有效性。无论在常规训练还是对抗训练的网络上,我们的方法对黑盒攻击的成功率均高于其他基于数据增强的攻击方法。我们希望该方法有助于评估并提升模型的鲁棒性。

关键词

引用

@article{arxiv.2101.04321,
  title  = {Random Transformation of Image Brightness for Adversarial Attack},
  author = {Bo Yang and Kaiyong Xu and Hengjun Wang and Hengwei Zhang},
  journal= {arXiv preprint arXiv:2101.04321},
  year   = {2021}
}