中文

SPOOF:简单像素操作用于离分布性欺骗

计算机视觉与模式识别 2025-12-09 v1

摘要

深度神经网络 ( DNN ) 在图像识别任务中表现出色,但对不接近自然图像的输入仍表现出过度自信。我们重新实现了 Nguyen 等人 (2015) 引入的 "fooling images" 工作中的基于 CPPN 的进化式欺骗攻击和基于直接编码的进化式欺骗攻击,针对现代架构包括卷积和 transformer 分类器进行测试。我们的重新实现确认,即使在最先进的网络中,高置信度欺骗仍然存在,其中基于 ViT-B/16 的 transformer 模型最易受攻击——仅需远少于卷积基模型的查询次数即可实现接近certain 的误分类。随后,我们引入 SPOOF,一种极简、一致且更高效的黑盒攻击生成高置信度欺骗图像。尽管其简单性,SPOOF 仍能生成经过最小像素修改即可产生无法识别的欺骗图像,计算开销大幅降低。此外,仅使用欺骗图像作为额外类别进行 retraining 只能提供部分抵抗力,SPOOF 仍在略高查询预算下持续欺骗——凸显了现代深度分类器的持久脆弱性。

关键词

引用

@article{arxiv.2512.06185,
  title  = {SPOOF: Simple Pixel Operations for Out-of-Distribution Fooling},
  author = {Ankit Gupta and Christoph Adami and Emily Dolson},
  journal= {arXiv preprint arXiv:2512.06185},
  year   = {2025}
}

备注

10 pages with 8 figures, plus 13 pages and 16 figures of supplementary material