中文

基于感知度量的任务可泛化对抗攻击

计算机视觉与模式识别 2019-03-27 v3

摘要

深度神经网络(DNNs)可通过向图像添加人类不可感知的扰动而轻易被欺骗。这些被扰动的图像被称为“对抗样本”,并对安全和安全关键系统构成严重威胁。对抗样本强度的一项试金石是其在黑盒设定下跨不同DNN模型的可迁移性(即攻击者不知道目标模型的结构与参数)。当前旨在增强对抗可迁移性的攻击算法工作在决策层面,即生成改变网络决策的扰动。这导致两个关键局限:(a) 攻击依赖于任务特定的损失函数(例如用于目标识别的softmax交叉熵),因此无法泛化到其原始任务之外。(b) 对抗样本特定于网络结构,对其他网络结构表现出较差的迁移性。我们提出一种新方法以创建可广泛欺骗多任务下不同网络的对抗样本。我们的方法基于如下直觉:“基于神经网络特征的感知度量具有高度可泛化性,并在度量和稳定输入失真方面表现出优异性能。因此,在网路特征空间中制造最大失真的理想攻击应实现高度可迁移的样本”。我们报告了大量实验,展示对抗样本如何跨分类、目标检测与分割任务的多个网络泛化。

关键词

引用

@article{arxiv.1811.09020,
  title  = {Task-generalizable Adversarial Attack based on Perceptual Metric},
  author = {Muzammal Naseer and Salman H. Khan and Shafin Rahman and Fatih Porikli},
  journal= {arXiv preprint arXiv:1811.09020},
  year   = {2019}
}