眼见不为实:基于条件生成对抗网络的上下文感知对抗补丁合成
计算机视觉与模式识别
2025-12-30 v2 人工智能
摘要
对抗补丁攻击对深度神经网络构成严重威胁,然而现有大多数方法依赖于不切实际的白盒假设、非定向目标,或生成视觉上显眼的补丁,限制了其在现实世界中的适用性。在这项工作中,我们引入了一个全新的框架,用于完全可控的对抗补丁生成,攻击者可以自由选择输入图像x和目标类别y_target,从而决定确切的错误分类结果。我们的方法结合了生成式U-Net设计与Grad-CAM引导的补丁放置,实现了语义感知的定位,在最大化攻击有效性的同时保持视觉真实感。在卷积网络(DenseNet-121、ResNet-50)和视觉Transformer(ViT-B/16、Swin-B/16等)上的大量实验表明,我们的方法在所有设置下均达到了最先进的性能,攻击成功率(ASR)和目标类别成功率(TCS)始终超过99%。重要的是,我们证明我们的方法不仅优于先前的白盒攻击和非目标基线,还超越了那些会产生可检测伪影的现有非真实感方法。通过同时确保真实感、目标可控性和黑盒适用性——补丁攻击最具挑战性的三个维度——我们的框架为对抗鲁棒性研究建立了新的基准,弥合了理论攻击强度与实际隐蔽性之间的差距。
引用
@article{arxiv.2509.22836,
title = {Seeing Isn't Believing: Context-Aware Adversarial Patch Synthesis via Conditional GAN},
author = {Roie Kazoom and Alon Goldberg and Hodaya Cohen and Ofer Hadar},
journal= {arXiv preprint arXiv:2509.22836},
year = {2025}
}