本文提出了一种基于空间变换(spatially transformed)(smooth image deformation)的对抗样本生成算法。( L p L_p Lp距离较大,但图像更真实更不容易被检测)
之前的生成算法大多是将 L p L_p Lp范数作为损失函数,然后直接调整像素值。
两个重要因素
1)图片亮度和质量
2)几何关系
先前的大多数对抗攻击都建立在改变亮度和质量的基础上,同时假设在对抗扰动生成过程中图片的几何关系保持不变。
算法:
最小化空域局部形变,而不是传统的像素值 L p Lp Lp 距离。具体地,设输入图像为 x x x,输出的对抗样本为 x a d v x_adv xadv,每个像素的位移场为 f f f,则 x ( r ) = x a d v ( r + f ) x(r)=x_adv(r+f) x(r)=<