RetouchUAA:通过图像修饰实现无约束对抗攻击
计算机视觉与模式识别
2023-11-29 v1
摘要
深度神经网络(Deep Neural Networks, DNN)易受对抗样本攻击。传统攻击生成受控的噪声式扰动,无法反映真实场景且难以解释。相比之下,近期无约束攻击模仿真实世界中发生的自然图像变换以实现可感知但不显眼的攻击,却因忽视图像后处理及攻击方向失控而损害真实感。本文提出 RetouchUAA,一种利用真实生活扰动——图像修饰风格——的无约束攻击,凸显其对 DNN 的潜在威胁。与现有攻击相比,RetouchUAA 具有若干显著优势。首先,RetouchUAA 通过两项关键设计擅长生成可解释且真实的扰动:图像修饰攻击框架与修饰风格引导模块。前者为对抗攻击定制了具人类可解释性的修饰框架,通过对图像线性化并建模人类修饰行为中的局部处理与修饰决策,提供了理解 DNN 抵御修饰鲁棒性的明确合理流程。后者将对抗图像引导至标准修饰风格,从而确保其真实感。其次,得益于修饰决策正则化与持续攻击策略的设计,RetouchUAA 还展现出杰出的攻击能力与防御鲁棒性,对 DNN 构成严重威胁。在 ImageNet 和 Place365 上的实验表明,RetouchUAA 对三个 DNN 实现了近 100% 白盒攻击成功率,同时在图像自然度、可迁移性与防御鲁棒性之间取得优于基线攻击的权衡。
关键词
引用
@article{arxiv.2311.16478,
title = {RetouchUAA: Unconstrained Adversarial Attack via Image Retouching},
author = {Mengda Xie and Yiling He and Meie Fang},
journal= {arXiv preprint arXiv:2311.16478},
year = {2023}
}