论文那些事—Sparse and Imperceivable Adversarial Attacks

《稀疏和无法感知的对抗攻击》

ICCV2019

Croce F, Hein M. Sparse and imperceivable adversarial attacks[C]//Proceedings of the IEEE/CVF International Conference on Computer Vision. 2019: 4724-4732.

1、摘要

高度稀疏的对抗攻击对神经网络是一个致命的威胁,但另一方面,稀疏攻击的像素扰动值通常很大,容易被检测出来。本文提出一种黑盒技术制作对抗样本,为了进一步提高不可感知性,算法可以添加额外的约束,使得像素仅在高变化区域发生变化并避免沿轴对齐边缘发生变化。

高变化区域理解为色彩丰富的区域(下图鸟翅膀的位置)

左上角:红框为被放大的原图像

右上角:l_{0} 攻击所产生的像素改变,白点非常明显(l_{0} 攻击只限制修改像素点的数量,而不限制扰动大小)

左下角:对 l_{0}  攻击加上 l_{\infty } 攻击的扰动限制,明显改善像素上的视觉效果

右下角:本文提出的稀疏攻击,无法感知

2、方法论

考虑到图像结构,应该特定于图像进行局部约束。作者提出了2个目标:

  1.  不希望沿着与坐标轴对齐的边缘进行更改,因为它们很容易被发现和检测。
  2. 不想改变太多的颜色,而只是调整它的强度,保持它的饱和度水平。

于是作者引入x和y轴上的标准差  和 [公式] ,定义 [公式] 。通过这种方式,我们既扩大了可能的对抗样本的空间,又防止了零方差区域的扰动。该攻击称为 [公式] map,其扰动定义为:

 多通道形式为:

 3、实验结果

下表中显式了黑盒和白盒、成功率以及改变像素的数量

 4、总结

思想很好,使扰动也变得不可感知。

 

  • 1
    点赞
  • 3
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值