基于结构保持攻击的对抗样本生成方法研究

来源 :哈尔滨工业大学 | 被引量 : 0次 | 上传用户:xuliyong
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
深度神经网络在计算机视觉领域等诸多任务上已取得远超传统方法的性能。然而最近研究表明机器学习模型,尤其是深度神经网络容易遭受对抗样本的攻击。因此,对抗样本的存在,给现有深度神经网络在安全敏感任务上的应用带来了巨大挑战。目前图像领域对抗样本的生成,主要是通过在原始图像上叠加人眼难以察觉的微小扰动而得到,以下简称微小扰动对抗样本。这些微小扰动用以确保生成对抗样本的自然真实性,但同时限制了其迁移能力,这使得在黑盒攻击场景下,该方法所产生的对抗样本攻击能力偏弱,特别是当目标模型具有一定防御机制的情况下。针对这一情况,本文提出了结构模式和结构保持扰动的概念,并且基于这些概念,本文提出了一种基于结构保持的对抗攻击,称为结构保持攻击(Structure-Preserving Attack,缩写为SPA),以产生强攻击能力和高迁移能力的对抗样本。SPA试图产生和原始图像保持相同结构的结构化对抗扰动。具体地,该方法限定图像中位于同一结构的像素只能被施加以相同量的扰动,从而产生结构保持、自然的对抗样本。通过考虑图像的内在结构,SPA放松了传统攻击中的微小扰动限制,因而产生的对抗样本具有更强的迁移能力,进而在黑盒攻击场景下更有效。本文在MNIST和CIFAR10数据集上进行实验,验证了所提方法的有效性。实验结果表明,SPA具有较强的白盒攻击能力和迁移能力,无论目标模型是否具有有效的防御机制。进一步地,通过将SPA和两种基线白盒攻击,投影下降攻击(Project Gradient Descent,PGD)和CW(Carlini&Wagner)相结合,SPA的攻击能力能够进一步得到加强,同时不损失SPA的迁移能力。此外,基于SPA对抗训练的模型同样不能抵御SPA对抗攻击自身,这进一步证明了SPA的强攻击能力。最后,本文从空间弹性和扰动弹性的角度分析了SPA和基线攻击的攻击能力与攻击空间之间的关系。本文展示,牺牲部分空间弹性以获得更大的扰动弹性,来增强攻击能力是值得的。
其他文献
甘油生物转化为1,3-丙二醇具有利用可再生原料、温和的反应条件、副产物少、环境污染小等优势,从而成为备受关注的生化过程。所以,建立和利用与其过程相适应的优化模型及优化
坡子街位于长沙市今沿江大道和黄兴路之间,因地势不平,呈斜坡型,故名坡子街。由于其临近湘江,在拆除城垣以前,是经小西门进入长沙的唯一正街,所以坡子街自古便是商贾辐辏之地
随着法治国家和法治政府改革发展的背景下,民主和法治理念逐步深入人心。平衡论和风险社会理论的发展为行政约谈的产生奠定了坚实的理论基础。行政约谈以其非强制性、灵活性
猪瘟病毒(classical swine fever virus,CSFV)、猪繁殖与呼吸综合征(porcine reproductive and respiratory syndrome virus,PRRSV)、猪伪狂犬病毒(pseudorabies virus,PRV)
角膜位于眼球前端的最外层,通过折射作用能够将入射光聚集到视网膜上,同时也能保护眼球免受外界病菌侵害。角膜本身是透明的,如果出现疾病很可能引发视力障碍。由于角膜内无
随着大数据和云计算的普及,人们对超大容量数据存储也将提出更高的要求。垂直磁记录介质的面密度接近Tb/in2的尺度,颗粒尺寸逐渐减小,使介质颗粒面临超顺磁极限,而不稳定。为
受泡利不相容原理支配,当微观分子体系中存在电子未配对占据现象时自旋极化效应就相伴产生,而这在纯碳系统低维结构中也被认为是磁性的重要来源。我们首先汇总了以往涉及到的
激光诱导击穿光谱(Laser-induced breakdown spectroscopy),简称LIBS,是一种元素分析技术。这一技术基于激光烧蚀,通过高功率脉冲激光对样品进行烧蚀,在样品表面产生等离子体
植物的生长发育和对环境中生物或非生物逆境胁迫的应答和抗(耐)性受到信号网络的严密控制,其重要的调节蛋白的结构和功能的鉴定及调控信号网络的剖析是阐明植物生长发育及对
猪传染性胃肠炎病毒(TGEV)引起猪严重的腹泻并可导致仔猪死亡,尤其是2周龄以内仔猪死亡率高达100%,很容易和其它肠道病毒发生混合感染,并且和猪流行性腹泻病毒(PEDV)的临床症