通过语义操控生成无约束对抗样本
计算机视觉与模式识别
2020-03-23 v2
摘要
机器学习模型,尤其是深度神经网络(DNNs),已被证明易受对抗样本的攻击,对抗样本是精心制作的、具有小幅度扰动样本。此类对抗扰动通常受其范数约束以使人无法察觉,因此许多当前防御可利用该性质来降低其对抗影响。本文中,我们转而引入“无约束”扰动,其操控具有语义意义的基于图像的视觉描述符——颜色和纹理——以生成有效且照片级真实的对抗样本。我们表明这些语义感知扰动对JPEG压缩、特征压缩和对抗训练模型均有效。我们还表明所提方法可有效应用于ImageNet和MSCOCO等复杂数据集上的图像分类和图像描述任务。此外,我们进行了全面的用户研究,表明与其他攻击相比,尽管扰动幅度很大,我们生成的语义对抗样本对人而言仍是照片级真实的。
引用
@article{arxiv.1904.06347,
title = {Unrestricted Adversarial Examples via Semantic Manipulation},
author = {Anand Bhattad and Min Jin Chong and Kaizhao Liang and Bo Li and D. A. Forsyth},
journal= {arXiv preprint arXiv:1904.06347},
year = {2020}
}
备注
Accepted to ICLR 2020. First two authors contributed equally. Code: https://github.com/aisecure/Big-but-Invisible-Adversarial-Attack and Openreview: https://openreview.net/forum?id=Sye_OgHFwH