中文

用于揭示对抗扰动的空间-频率可判别性

计算机视觉与模式识别 2024-08-08 v3

摘要

深度神经网络对对抗扰动的脆弱性已在计算机视觉界被广泛认知。从安全视角看,它对现代视觉系统(如流行的深度学习即服务(DLaaS)框架)构成关键风险。为在不修改深度模型的前提下保护它们,当前算法通常通过针对自然与对抗数据的判别性分解来检测对抗模式。然而,这些分解或偏重频率分辨率或偏重空间分辨率,因而无法全面捕捉对抗模式。此外,当检测器依赖少量固定特征时,攻击者可在逃避检测器的同时欺骗模型(即防御感知攻击)。受此启发,我们提出一种依赖空间-频率Krawtchouk分解的判别检测器。它从两方面拓展上述工作:1)引入的Krawtchouk基提供更好的空间-频率可判别性,相较于常见的三角或小波基,在空间与频率分布上全面捕捉自然与对抗数据间的差异;2)由Krawtchouk分解形成的丰富特征支持自适应特征选择与保密机制,相较于使用少量固定特征检测器,显著增加了防御感知攻击的难度。理论与数值分析证明了我们检测器的独特性与实用性,在多个深度模型与图像集上针对多种对抗攻击展现出有竞争力的指标。

关键词

引用

@article{arxiv.2305.10856,
  title  = {Spatial-Frequency Discriminability for Revealing Adversarial Perturbations},
  author = {Chao Wang and Shuren Qi and Zhiqiu Huang and Yushu Zhang and Rushi Lan and Xiaochun Cao and Feng-Lei Fan},
  journal= {arXiv preprint arXiv:2305.10856},
  year   = {2024}
}