基于非语义特征簇替换的无限制对抗样本
计算机视觉与模式识别
2022-09-07 v1 密码学与安全
摘要
当前大多数方法在生成对抗样本时采用 范数约束。因此,许多防御方法利用这一特性来消除此类攻击算法的影响。在本文中,我们转而引入“无限制”扰动,通过模型训练所学到的虚假关联来创建对抗样本。具体而言,我们在非语义特征中发现与模型判断结果强相关的特征簇,并将其视为模型学到的虚假关联。随后,我们利用这些特征簇替换目标图像中对应的特征簇,从而创建对抗样本。实验评估表明,在黑盒和白盒两种情况下,我们的对抗样本不改变图像语义,同时仍能有效欺骗经过对抗训练的 DNN 图像分类器。
引用
@article{arxiv.2209.02406,
title = {Unrestricted Adversarial Samples Based on Non-semantic Feature Clusters Substitution},
author = {MingWei Zhou and Xiaobing Pei},
journal= {arXiv preprint arXiv:2209.02406},
year = {2022}
}