针对 CNN 对抗扰动攻击的对称性防御
机器学习
2023-08-11 v3 密码学与安全
计算机视觉与模式识别
摘要
本文利用对称性使卷积神经网络(CNN)分类器对对抗扰动攻击具有鲁棒性。此类攻击向原始图像添加扰动以生成对抗图像,从而欺骗自动驾驶车辆等分类器。尽管对称性是自然界普遍存在的方面,CNN 却难以很好地处理对称性。例如,CNN 对一幅图像及其镜像图像的分类可能不同。对于误分类为错误标签 的对抗图像,CNN 处理对称性的无能意味着其对称对抗图像可能被分类为不同于错误标签 的标签。更进一步,我们发现对称对抗图像的分类会恢复为正确标签。为了在攻击者不知晓防御时对图像分类,我们对图像施加对称性并使用对称图像的分类标签。为了在攻击者知晓防御时对图像分类,我们利用镜像对称和像素反演对称构成一个对称群。我们对图像施加所有群对称性,并基于任意两个对称图像分类标签的一致意见决定输出标签。自适应攻击之所以失败,是因为它们需要依赖对对称图像使用相互冲突的 CNN 输出值的损失函数。在无攻击知识的情况下,所提对称性防御针对基于梯度和随机搜索的攻击均成功,在 ImageNet 上准确率接近默认水平。该防御甚至提高了原始图像的分类准确率。
引用
@article{arxiv.2210.04087,
title = {Symmetry Defense Against CNN Adversarial Perturbation Attacks},
author = {Blerta Lindqvist},
journal= {arXiv preprint arXiv:2210.04087},
year = {2023}
}
备注
19 pages