中文

源图像的选择严重影响对抗攻击的有效性

计算机视觉与模式识别 2021-11-23 v3 密码学与安全 机器学习

摘要

尽管深度神经网络(DNNs)的采用率近年来大幅增长,但针对其对对抗样本的脆弱性尚未找到解决方案。因此,大量研究工作致力于修复这一弱点,其中许多研究通常使用源图像子集来生成对抗样本,并将该子集中的每幅图像视为同等重要。我们证明,事实上并非每个源图像都同样适合此类评估。为此,我们设计了一个大规模的模型间可迁移性场景,利用三种最常用的攻击方法,从 ImageNet 中每个合适的源图像生成的对抗样本属性进行了细致分析。在该涉及七种不同 DNN 模型(包括近期提出的视觉 transformer)的可迁移性场景中,我们发现当在全部合适候选图像中随机采样 1,0001,000 个源图像时,模型间可迁移性成功率差异可达 12.5%12.5\%,平均 L2L_2 扰动为 1.011.01,平均 LL_{\infty} 扰动为 0.030.038/2258/225)。随后,我们在评估用于创建对抗样本的图像的鲁棒性方面迈出首批步骤之一,提出若干简单而有效的方法以识别不合适的源图像,从而能够缓解实验中的极端情况并支持高质量基准测试。

关键词

引用

@article{arxiv.2106.07141,
  title  = {Selection of Source Images Heavily Influences the Effectiveness of Adversarial Attacks},
  author = {Utku Ozbulak and Esla Timothy Anzaku and Wesley De Neve and Arnout Van Messem},
  journal= {arXiv preprint arXiv:2106.07141},
  year   = {2021}
}

备注

Accepted for publication in the 32nd British Machine Vision Conference (BMVC)