中文

通过语义操控生成无约束对抗样本

计算机视觉与模式识别 2020-03-23 v2

摘要

机器学习模型,尤其是深度神经网络(DNNs),已被证明易受对抗样本的攻击,对抗样本是精心制作的、具有小幅度扰动样本。此类对抗扰动通常受其Lp\mathcal{L}_p范数约束以使人无法察觉,因此许多当前防御可利用该性质来降低其对抗影响。本文中,我们转而引入“无约束”扰动,其操控具有语义意义的基于图像的视觉描述符——颜色和纹理——以生成有效且照片级真实的对抗样本。我们表明这些语义感知扰动对JPEG压缩、特征压缩和对抗训练模型均有效。我们还表明所提方法可有效应用于ImageNet和MSCOCO等复杂数据集上的图像分类和图像描述任务。此外,我们进行了全面的用户研究,表明与其他攻击相比,尽管扰动幅度很大,我们生成的语义对抗样本对人而言仍是照片级真实的。

关键词

引用

@article{arxiv.1904.06347,
  title  = {Unrestricted Adversarial Examples via Semantic Manipulation},
  author = {Anand Bhattad and Min Jin Chong and Kaizhao Liang and Bo Li and D. A. Forsyth},
  journal= {arXiv preprint arXiv:1904.06347},
  year   = {2020}
}

备注

Accepted to ICLR 2020. First two authors contributed equally. Code: https://github.com/aisecure/Big-but-Invisible-Adversarial-Attack and Openreview: https://openreview.net/forum?id=Sye_OgHFwH