针对无嫌疑对抗样本的鲁棒性研究
机器学习
2020-10-09 v2 密码学与安全
机器学习
摘要
尽管深度神经网络取得了显著成功,但对其输入对抗扰动的鲁棒性引发了重大担忧。虽然大多数攻击旨在确保这些扰动是不可感知的,但物理扰动攻击通常旨在使其无嫌疑,即使它们是可感知的。然而,对于对抗样本无嫌疑的含义并没有统一的概念。我们提出了一种利用认知显著性来建模嫌疑性的方法。具体而言,我们将图像分为前景(显著区域)和背景(其余部分),并允许在背景中进行显著更大的对抗扰动,同时确保背景的认知显著性保持较低。我们描述了如何计算由此产生的针对分类器的保留非显著性的双重扰动攻击。然后,我们通过实验证明,我们的攻击确实没有显著改变背景的感知显著性,但对针对常规攻击鲁棒的分类器非常有效。此外,我们表明,使用双重扰动攻击进行对抗训练所产生的分类器,在面对这些攻击时比最先进的鲁棒学习方法更鲁棒,并且在面对常规攻击的鲁棒性方面具有可比性。
引用
@article{arxiv.2005.04272,
title = {Towards Robustness against Unsuspicious Adversarial Examples},
author = {Liang Tong and Minzhe Guo and Atul Prakash and Yevgeniy Vorobeychik},
journal= {arXiv preprint arXiv:2005.04272},
year = {2020}
}
备注
v2.0