SuperPure:通过超分辨率GAN模型高效净化局部化和分布式对抗性补丁
计算机视觉与模式识别
2025-05-23 v1 密码学与安全
图像与视频处理
摘要
随着基于视觉的机器学习模型越来越多地集成到自主和赛博-物理系统中,关于(物理)对抗性补丁攻击的关注度不断增加。虽然最先进的防御方法在面对高度集中局部化补丁攻击时可以实现最小化性能影响下的认证鲁棒性,但在两个重要方面仍有不足:(i)最先进的方法对低噪声分布式补丁十分脆弱,这些补丁的扰动被细微分散以规避检测或掩码,正如DorPatch攻击最近所示;(ii) achieving 高鲁棒性的最先进方法在计算和资源消耗上极其昂贵,使得它们在许多赛博-物理系统中难以应用于延迟敏感的应用。为此,本文提出了一种名为SuperPure的新型对抗性补丁攻击防御策略。其核心新颖之处在于开发一种对分布式和局部化补丁均具鲁棒性的像素级掩码方案。该掩码涉及利用GAN-based超分辨率方案逐步净化图像中的对抗性补丁。我们使用ImageNet和两种标准分类器(ResNet和EfficientNet)进行大规模评估,表明SuperPure在三个主要方面超越了当前技术:(i)它在对常规局部化补丁攻击方面的鲁棒性提高了超过20%,同时几乎提高了10%的top-1干净准确率;(ii)它在分布式补丁攻击方面实现了58%的鲁棒性(与PatchCleanser的0%相比);(iii)其端到端延迟比PatchCleanser降低了超过98%。我们进一步的分析表明,SuperPure对白盒攻击和不同补丁尺寸都具有鲁棒性。我们的代码已开源。
引用
@article{arxiv.2505.16318,
title = {SuperPure: Efficient Purification of Localized and Distributed Adversarial Patches via Super-Resolution GAN Models},
author = {Hossein Khalili and Seongbin Park and Venkat Bollapragada and Nader Sehatbakhsh},
journal= {arXiv preprint arXiv:2505.16318},
year = {2025}
}