Paper笔记: 《LaVAN: Localized and Visible Adversarial Noise》

论文提出一种仅占据图像2%面积的局部对抗噪声patch,无需遮挡关键区域,可在数字领域实现高成功率攻击。研究发现,patch攻击的成功并非仅因patch区域对分类器显著,而是图像其他部分也起作用。
摘要由CSDN通过智能技术生成

论文: http://proceedings.mlr.press/v80/karmon18a/karmon18a.pdf
(该论文代码未开源)

Motivation

  这篇paper聚焦于基于patch的对抗攻击,过去的对抗攻击主要是基于 L p L_{p} Lp约束,即将噪声添加在整幅图像上,同时限制噪声的大小满足 ∣ δ ∣ <   L p |\delta| <\,L_{p} δ<Lp,从而保证噪声难以被人眼所察觉。但是由于施加在整图的噪声难以进行打印,同时噪声量较小很容易受到环境影响,因此 L p L_{p} Lp攻击难以引入到现实应用中。而基于patch的攻击将噪声施加在图像中一个闭合的局部区域内,但是对噪声的大小不加太大的限制。Brown等人有一篇相似的工作,主要是通过3D打印的方式将攻击patch打印并贴在图像上,从而在现实场景下实现对抗攻击。但是为了保证在现实场景中的攻击泛化性,生成的patch在90%的场景下,至少要占据图像10%的面积才能攻击成功,如果需要使得攻击的patch不易被察觉,则至少要占据35%的面积。而本文的工作不考虑引入到现实应用场景,主要聚焦于数字领域。

Contribu

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值