网易首页 > 网易号 > 正文 申请入驻

分享 | 防御物理上可实现的图像分类攻击

0
分享至

作者研究了保护用于图像分类的深度神经网络方法免受物理可实现攻击的问题。首先,证明了可学习的鲁棒模型的两种最具可扩展性和最有效的方法(PGD 攻击的对抗训练和随机平滑),对三种最引人注目的物理攻击的效果非常有限。

论文信息

原文链接: https://arxiv.org/abs/1909.09552

原文开源代码: https://github.com/tongwu2020/phattacks

解决的问题

接下来,作者提出了一种新的抽象对抗模型,矩形遮挡攻击(rectangular occlusion attacks),其中对手在图像中放置一个小的对抗制作的矩形,并开发两种方法来有效地计算得到的对抗样本。最后,作者证明了使用新攻击的对抗训练产生的图像分类模型对研究的物理可实现的攻击表现出很高的鲁棒性,为此类攻击提供了第一个有效的通用防御。

由于作者在人脸识别、交通牌识别和分类任务上发现,传统的对抗训练和随机平滑对patch攻击并没有很好的防御作用,即用于使深度学习对攻击具有鲁棒性的传统模型在面对物理上可实现的攻击时表现很差。例如下图是面对对抗眼镜时的acc,随着迭代的提升,acc迅速下降:

换句话说,证据有力地表明,如果人们关注在实践中可能面临的主要物理威胁,攻击者可以对输入图像进行 有界扰动的传统攻击模型并不是特别有用。然而,考虑到一个人可能实施的物理攻击的多样性,是否有可能有一种有意义的方法来确保对广泛的物理攻击的鲁棒性?

提出的方法

目前,考虑的两种攻击非常相似: 一种是对抗眼睛; 在另一个,停车标志上的贴纸。 作者观察到,这些攻击以及可能会遇到的许多其他物理攻击中的关键共同元素是它们涉及在输入的一部分中引入对抗性遮挡(adversarial occlusions)。 此类攻击面临的共同约束是避免显著,这有效地限制了对抗性遮挡的大小,但不一定是其形状或位置。 接下来,作者介绍一个简单的遮挡攻击抽象模型,然后讨论如何计算此类攻击以及如何使分类器对它们具有鲁棒性。

作者提出了以下输入图像对抗性遮挡的简单抽象模型。攻击者引入了一个固定尺寸的矩形。攻击者可以将这个矩形放置在图像中的任何位置,并且攻击者还可以在矩形内引入 噪声,具有外部指定的上限 (例如, ,这有效地允许添加任意对抗性噪声)。该模型与 攻击有一些相似之处,但矩形施加了一个连续约束,这反映了常见的物理限制。该模型显然是抽象的:在实践中,例如,对抗性遮挡不需要是矩形或具有固定尺寸(例如,眼镜框攻击显然不是矩形),但同时通常不能任意叠加在图像上,因为它们是在物理环境中实现的。然而,该模型反映了许多物理攻击共有的一些最重要的方面,例如贴在希望识别的对象的对抗性选择部分上的贴纸。作者将这种攻击模型称为矩形遮挡攻击(rectangular occlusion attack,ROA)。这种攻击的一个重要特征是它是无目标的(untargeted):由于最终目标是防御物理攻击,因此旨在最大化错误的无目标攻击是最有用的。

除了建模的考虑之外,ROA 攻击的另一个优点是,原则上它比 有界攻击更容易计算,因为细粒度的对抗扰动仅限于一个小区域,因此只需要在图像中为该区域找到一个位置。事实上,后一项任务可以通过穷举搜索来完成:考虑矩形左上角的所有可能位置,使用 PGD 计算矩形内的对抗噪声,并选择最坏情况攻击( 即,最大化在结果图像上计算的损失的攻击)。但是,这种方法会非常慢,因为需要在矩形内对每个可能的位置执行 PGD。因此,作者将这两个任务分离。具体来说,首先使用灰色矩形执行穷举搜索,为其找到最大损失的位置,然后固定该位置并在矩形内应用 PGD。

ROA 位置穷举搜索方法的一个重要限制是它需要计算每个可能位置的损失函数,这本身每次都需要完全前向传播。因此,搜索本身仍然相对较慢。为了进一步加快处理速度,作者使用输入图像的梯度来识别候选位置。具体来说,为具有最高梯度幅度的贴纸选择 C 个位置的子集,并且仅在这些 C 个位置中进行穷举搜索。C 相对于图像中的像素数被外生指定为较小,这显着限制了损失函数评估的数量。

一旦能够计算出 ROA 攻击,就会应用标准的对抗训练方法进行防御。用ROA进行对抗训练的防御方法称之为分类器遮挡攻击防御 (Defense against Occlusion Attacks,DOA) 。

试验和结果

评估 DOA 的有效性,即使用ROA 威胁模型的对抗性训练——对抗物理上可实现的攻击。回想一下,只考虑相应物理攻击的数字表示。因此,可以将本节中的结果视为对实际物理攻击的鲁棒性的下限,它必须处理额外的实际限制,例如对多视点的鲁棒性。除了之前考虑的两种物理攻击之外,还针对对抗图块(adversarial patch)攻击评估 DOA,在人脸识别和交通标志数据上实现。

考虑两个矩形尺寸导致可比较的面积:100 × 50 和 70 × 70,均以像素为单位。因此,矩形占据了 224 × 224 人脸图像的大约 10%。使用了 的 PGD 的 {30, 50} 次迭代来在矩形内生成对抗噪声,并相应地使用学习率 α = {8, 4}。对于 ROA 的梯度版本,选择 C = 30。DOA 对抗训练进行了 5 个 epoch,学习率为 0.0001。

可以看到 DOA 为这个领域产生了更强大的分类器。基于梯度的启发式算法确实要付出一定的代价,其性能比使用穷举搜索时稍差,但这种性能下降相对较小,结果仍远优于传统的鲁棒 ML 方法。

然后用交通标志数据和停车标志攻击重复评估。在这种情况下,作者使用了 10 × 5 和 7 × 7 的矩形,覆盖了 32 × 32 图像中的 ∼5%。同时为基于梯度的 ROA 设置 C = 10。DOA 的实现在其他方面与上面的人脸识别实验相同,其性能也优于传统方法。

总结

实验数据集都比较小,没有提供在ImageNet上的实验结果。

来源:知乎

作者:咫尺小厘米

深延科技|

深延科技成立于2018年1月,中关村高新技术企业,是拥有全球领先人工智能技术的企业AI服务专家。以计算机视觉、自然语言处理和数据挖掘核心技术为基础,公司推出四款平台产品——深延智能数据标注平台、深延AI开发平台、深延自动化机器学习平台、深延AI开放平台,为企业提供数据处理、模型构建和训练、隐私计算、行业算法和解决方案等一站式AI平台服务。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
特朗普将推迟访华?外交部回应;中方决定:向伊朗等四国提供紧急人道主义援助

特朗普将推迟访华?外交部回应;中方决定:向伊朗等四国提供紧急人道主义援助

上观新闻
2026-03-17 18:14:42
男性长期禁欲,精子只产不排,最后会怎样?医生:或有4大后果

男性长期禁欲,精子只产不排,最后会怎样?医生:或有4大后果

健康之光
2026-03-06 13:11:59
“听泉鉴宝”直播间,炸出了中国初代顶豪家族,荣家的少奶奶?

“听泉鉴宝”直播间,炸出了中国初代顶豪家族,荣家的少奶奶?

BenSir本色说
2026-03-17 22:08:34
海峡封锁影响有限!高志凯:即便一滴油进不来,中国靠煤炭也能挺

海峡封锁影响有限!高志凯:即便一滴油进不来,中国靠煤炭也能挺

青青子衿
2026-03-16 22:09:26
日本强行部署长射程导弹 “新型军国主义”抬头引发国际社会警惕

日本强行部署长射程导弹 “新型军国主义”抬头引发国际社会警惕

每日经济新闻
2026-03-16 17:50:08
雨水天天报到,何时能见阳光? | 天气早知道

雨水天天报到,何时能见阳光? | 天气早知道

上海杨浦
2026-03-17 08:13:02
丑到哭的家族传承——日本川崎EC-2电子战飞机为何丑得如此具象

丑到哭的家族传承——日本川崎EC-2电子战飞机为何丑得如此具象

军迷战情室
2026-03-15 20:02:12
帅化民:我特别讨厌解放军的一个叫“远火”的武器

帅化民:我特别讨厌解放军的一个叫“远火”的武器

安安说
2026-03-17 11:58:44
父亲曾是上海首富,母亲是知名主持,她却定居美国,靠卖衣服为生

父亲曾是上海首富,母亲是知名主持,她却定居美国,靠卖衣服为生

吕醿极限手工
2026-03-03 04:21:31
撕破伪装!伊朗高官嘴上反西方,家人却在欧美享受顶级生活

撕破伪装!伊朗高官嘴上反西方,家人却在欧美享受顶级生活

老马拉车莫少装
2026-03-16 21:02:01
A股大跌原因已查明,凶手居然是他?

A股大跌原因已查明,凶手居然是他?

风风顺
2026-03-18 00:00:06
什么叫灭国级轰炸?

什么叫灭国级轰炸?

安安说
2026-03-12 11:12:23
重庆万州马拉松乌龙事故引争议:冠军选手冲线时被拦停并强行带离赛道,官方称裁判因下雨误判,已致歉;选手本人赛后发文

重庆万州马拉松乌龙事故引争议:冠军选手冲线时被拦停并强行带离赛道,官方称裁判因下雨误判,已致歉;选手本人赛后发文

大风新闻
2026-03-16 21:43:06
记者:曼联已准备好应急方案,以防马奎尔和卡塞米罗同时离队

记者:曼联已准备好应急方案,以防马奎尔和卡塞米罗同时离队

懂球帝
2026-03-18 00:18:39
借欧洲的地方打亚洲的仗?朝韩特种部队汇聚库尔斯克,准备开战?

借欧洲的地方打亚洲的仗?朝韩特种部队汇聚库尔斯克,准备开战?

阿淫记录生活日常
2026-03-16 22:17:25
天津市东丽区人大常委会原党组书记、主任孙富霞严重违纪违法被开除党籍

天津市东丽区人大常委会原党组书记、主任孙富霞严重违纪违法被开除党籍

新华社
2026-03-17 17:34:06
深圳,男子不慎坐到了成 人 用品,结果滑入了肛门,忍了三天后,身体不适..

深圳,男子不慎坐到了成 人 用品,结果滑入了肛门,忍了三天后,身体不适..

网络易不易
2026-03-16 10:44:39
黑人男子娶成都女大学生,回赞比亚疯狂炫耀:留个学回来啥都有了

黑人男子娶成都女大学生,回赞比亚疯狂炫耀:留个学回来啥都有了

社会日日鲜
2026-03-16 06:57:15
上个月去了次辽宁沈阳,我实话实说:当地人的素质彻底颠覆认知!

上个月去了次辽宁沈阳,我实话实说:当地人的素质彻底颠覆认知!

小影的娱乐
2026-03-18 00:18:24
广西男子用楠木根雕出15米雄狮,富豪出价300万被拒,如今怎样了

广西男子用楠木根雕出15米雄狮,富豪出价300万被拒,如今怎样了

叹为观止易
2026-03-15 20:59:52
2026-03-18 01:43:00
深兰深延AI
深兰深延AI
让AI赋能更简单!
71文章数 0关注度
往期回顾 全部

科技要闻

3万字实录|黄仁勋:每家公司都必须懂养虾

头条要闻

特朗普:应考虑美国退出北约的可能性

头条要闻

特朗普:应考虑美国退出北约的可能性

体育要闻

那个男人34岁拒绝买断 他要给状元当导师

娱乐要闻

姚晨曹郁官宣离婚,评论区全是冷嘲热讽

财经要闻

多款药品被曝线上线下价差巨大

汽车要闻

10分钟电量20%→97% 低温实测比亚迪闪充

态度原创

房产
艺术
游戏
数码
公开课

房产要闻

炸裂!狂拆642亩!那个要砸100亿的三亚香港城来了!

艺术要闻

布莱斯笔下的美女,你绝对想不到的美丽!

下一个《博德之门3》?这款RPG刚试玩就被寄予厚望

数码要闻

荣耀新款游戏本将至:有望为WIN系列,猎人发光LOGO设计公布

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版