中文

针对对抗攻击的形状防御

计算机视觉与模式识别 2021-12-08 v3 人工智能 机器学习

摘要

人类严重依赖形状信息来识别物体。相反,卷积神经网络(CNNs)更倾向于纹理。这或许是 CNNs 易受对抗样本攻击的主要原因。在此,我们探究如何将形状偏置引入 CNNs 以提升其鲁棒性。基于边缘对适度不可感知扰动具有不变性的观察,提出了两种算法。第一种中,分类器在以边缘图作为附加通道的图像上进行对抗训练。推理时,重新计算边缘图并与图像拼接。第二种算法中,训练一个条件 GAN 将来自干净和/或扰动图像的边缘图翻译为干净图像。推理在对应于输入边缘图的生成图像上进行。在 10 个数据集上的大量实验证明了所提算法对抗 FGSM 和 \ell_\infty PGD-40 攻击的有效性。此外,我们表明 a) 边缘信息也可有益于其他对抗训练方法,且 b) 在边缘增强输入上训练的 CNNs 比仅在 RGB 图像上训练的 CNNs 对运动模糊、脉冲噪声和 JPEG 压缩等自然图像损坏更鲁棒。从更广阔的视角看,我们的研究表明 CNNs 未能充分考量对鲁棒性至关重要的图像结构。代码见:\url{https://github.com/aliborji/Shapedefense.git}。

关键词

引用

@article{arxiv.2008.13336,
  title  = {Shape Defense Against Adversarial Attacks},
  author = {Ali Borji},
  journal= {arXiv preprint arXiv:2008.13336},
  year   = {2021}
}