中文

SSTA:显著性空间变换攻击

计算机视觉与模式识别 2023-12-13 v1 图像与视频处理

摘要

大量研究表明深度神经网络(DNN)容易受到对抗攻击,这给 DNN 的进一步应用带来了巨大的安全风险,尤其是对于现实世界中开发的 AI 模型。尽管最近取得了重大进展,但由于对抗样本的构造严重依赖加噪方式,现有攻击方法在逃避肉眼检测方面仍表现不佳。上述挑战将显著增加暴露风险并导致攻击失败。因此,在本文中,我们提出了显著性空间变换攻击(SSTA),这是一种构造不可感知对抗样本的新框架,它通过在最关键区域上估计平滑的空间变换度量来生成对抗样本,而不是向整幅图像添加外部噪声,从而增强了对抗样本的隐蔽性。与最先进的基线相比,大量实验表明,SSTA 能够在保持 100% 攻击成功率的同时,有效提高对抗样本的不可感知性。

关键词

引用

@article{arxiv.2312.07258,
  title  = {SSTA: Salient Spatially Transformed Attack},
  author = {Renyang Liu and Wei Zhou and Sixin Wu and Jun Zhao and Kwok-Yan Lam},
  journal= {arXiv preprint arXiv:2312.07258},
  year   = {2023}
}