《稀疏和无法感知的对抗攻击》
ICCV2019
Croce F, Hein M. Sparse and imperceivable adversarial attacks[C]//Proceedings of the IEEE/CVF International Conference on Computer Vision. 2019: 4724-4732.
1、摘要
高度稀疏的对抗攻击对神经网络是一个致命的威胁,但另一方面,稀疏攻击的像素扰动值通常很大,容易被检测出来。本文提出一种黑盒技术制作对抗样本,为了进一步提高不可感知性,算法可以添加额外的约束,使得像素仅在高变化区域发生变化并避免沿轴对齐边缘发生变化。
高变化区域理解为色彩丰富的区域(下图鸟翅膀的位置)
左上角:红框为被放大的原图像
右上角: 攻击所产生的像素改变,白点非常明显( 攻击只限制修改像素点的数量,而不限制扰动大小)
左下角:对 攻击加上 攻击的扰动限制,明显改善像素上的视觉效果
右下角:本文提出的稀疏攻击,无法感知
2、方法论
考虑到图像结构,应该特定于图像进行局部约束。作者提出了2个目标:
- 不希望沿着与坐标轴对齐的边缘进行更改,因为它们很容易被发现和检测。
- 不想改变太多的颜色,而只是调整它的强度,保持它的饱和度水平。
于是作者引入x和y轴上的标准差 和 ,定义 。通过这种方式,我们既扩大了可能的对抗样本的空间,又防止了零方差区域的扰动。该攻击称为 map,其扰动定义为:
多通道形式为:
3、实验结果
下表中显式了黑盒和白盒、成功率以及改变像素的数量
4、总结
思想很好,使扰动也变得不可感知。