用于防御对抗攻击的结构保持渐进低秩图像补全
计算机视觉与模式识别
2021-03-05 v1 人工智能
机器学习
摘要
深度神经网络通过分析局部图像细节并在推理层中汇总其信息以得出最终决策来识别物体。因此,它们容易受到对抗攻击。输入图像中微小的精心设计的噪声可沿网络推理路径累积,并在网络输出处产生错误决策。另一方面,人眼基于全局结构和语义线索而非局部图像纹理来识别物体。因此,人眼仍能从被对抗攻击严重损坏的图像中清晰识别物体。这引出了一种非常有意义的防御深度神经网络对抗攻击的方法。在本工作中,我们提出开发一种结构保持渐进低秩图像补全(SPLIC)方法,以从输入图像中去除不必要的纹理细节,并将深度神经网络的偏置转向全局物体结构与语义线索。我们将该问题表述为具有渐进平滑秩函数的低秩矩阵补全问题,以避免优化过程中的局部极小。我们的实验结果表明,所提方法能够成功去除不重要的局部图像细节,同时保留重要的全局物体结构。在黑盒、灰盒和白盒攻击下,我们的方法优于现有防御方法(最高达 12.6%)并显著提升了网络的对抗鲁棒性。
引用
@article{arxiv.2103.02781,
title = {Structure-Preserving Progressive Low-rank Image Completion for Defending Adversarial Attacks},
author = {Zhiqun Zhao and Hengyou Wang and Hao Sun and Zhihai He},
journal= {arXiv preprint arXiv:2103.02781},
year = {2021}
}
备注
10 pages, 12 figures, submitted to Journal of Visual Communication and Image Representation