涉及化妆实施的现实世界对抗样本
密码学与安全
2021-09-09 v1 计算机视觉与模式识别
机器学习
摘要
深度神经网络发展迅速,并在图像分类和自然语言处理等多项任务中取得了优异性能。然而,近期研究表明数字与物理对抗样本均可欺骗神经网络。人脸识别系统用于各类应用,面临来自物理对抗样本的安全威胁。本文提出一种利用全脸化妆的物理对抗攻击。人脸上的化妆是一种合理存在,这可能增加攻击的不可感知性。在我们的攻击框架中,我们结合了循环对抗生成网络(cycle-GAN)与受害分类器。Cycle-GAN 用于生成对抗性化妆,受害分类器架构为 VGG 16。实验结果表明,我们的攻击可有效克服化妆实施中的人为误差,如颜色与位置相关误差。我们还证明了模型训练方法会影响物理攻击;由预训练模型构造的对抗扰动受相应训练数据的影响。
引用
@article{arxiv.2109.03329,
title = {Real-World Adversarial Examples involving Makeup Application},
author = {Chang-Sheng Lin and Chia-Yi Hsu and Pin-Yu Chen and Chia-Mu Yu},
journal= {arXiv preprint arXiv:2109.03329},
year = {2021}
}