论文: http://proceedings.mlr.press/v80/karmon18a/karmon18a.pdf
(该论文代码未开源)
Motivation
这篇paper聚焦于基于patch的对抗攻击,过去的对抗攻击主要是基于 L p L_{p} Lp约束,即将噪声添加在整幅图像上,同时限制噪声的大小满足 ∣ δ ∣ < L p |\delta| <\,L_{p} ∣δ∣<Lp,从而保证噪声难以被人眼所察觉。但是由于施加在整图的噪声难以进行打印,同时噪声量较小很容易受到环境影响,因此 L p L_{p} Lp攻击难以引入到现实应用中。而基于patch的攻击将噪声施加在图像中一个闭合的局部区域内,但是对噪声的大小不加太大的限制。Brown等人有一篇相似的工作,主要是通过3D打印的方式将攻击patch打印并贴在图像上,从而在现实场景下实现对抗攻击。但是为了保证在现实场景中的攻击泛化性,生成的patch在90%的场景下,至少要占据图像10%的面积才能攻击成功,如果需要使得攻击的patch不易被察觉,则至少要占据35%的面积。而本文的工作不考虑引入到现实应用场景,主要聚焦于数字领域。