中文

空间变换对抗样本

密码学与安全 2018-01-11 v2 计算机视觉与模式识别 机器学习

摘要

近期研究表明,广泛使用的深度神经网络(DNNs)容易受到精心制作的对抗样本的攻击。许多先进算法已被提出,利用 Lp\mathcal{L}_p 距离来惩罚扰动以生成对抗样本。研究者已探索不同的防御方法来抵御此类对抗攻击。虽然 Lp\mathcal{L}_p 距离作为感知质量度量的有效性仍是一个活跃的研究领域,但在本文中我们将转而关注一种不同类型的扰动,即空间变换,而非像先前工作那样直接操纵像素值。通过空间变换生成的扰动可能导致较大的 Lp\mathcal{L}_p 距离度量,但我们大量的实验表明,此类空间变换对抗样本在感知上是真实的,并且更难被现有防御系统抵御。这潜在地为对抗样本生成及相应防御设计提供了新方向。我们将基于空间变换的扰动针对不同样本进行可视化,并展示我们的技术可以产生具有平滑图像形变的真实对抗样本。最后,我们用不同类型的对抗样本可视化深度网络的注意力,以更好地理解这些样本是如何被解释的。

关键词

引用

@article{arxiv.1801.02612,
  title  = {Spatially Transformed Adversarial Examples},
  author = {Chaowei Xiao and Jun-Yan Zhu and Bo Li and Warren He and Mingyan Liu and Dawn Song},
  journal= {arXiv preprint arXiv:1801.02612},
  year   = {2018}
}