对抗攻击是否应使用像素 p-范数?
机器学习
2019-06-07 v1 密码学与安全
机器学习
摘要
对抗攻击旨在迷惑机器学习系统,同时对人类而言几乎不可察觉。针对图像分类系统的攻击通常以像素特征空间中的 -范数失真来衡量。我们开展了一项行为研究,证明对于任意 的像素 -范数,以及若干替代度量(包括推土机距离、结构相似性指数和深度网络嵌入)均不符合人类感知。我们的结果有望增进对对抗攻击与防御策略的理解。
引用
@article{arxiv.1906.02439,
title = {Should Adversarial Attacks Use Pixel p-Norm?},
author = {Ayon Sen and Xiaojin Zhu and Liam Marshall and Robert Nowak},
journal= {arXiv preprint arXiv:1906.02439},
year = {2019}
}