APP下载

聚焦图像对抗攻击算法PS-MIFGSM

2020-06-07吴立人刘政浩岑悦亮

计算机应用 2020年5期
关键词:分类区域模型

吴立人,刘政浩,张 浩,岑悦亮,周 维*

(1.云南大学软件学院,昆明650091; 2.昆明理工大学信息工程与自动化学院,昆明650500)

(∗通信作者电子邮箱zwei@ynu.edu.cn)

0 引言

深度学习近年来在各个领域的贡献颇为显著,卷积神经网络(Convolutional Neural Network,CNN)在自动驾驶汽车[1-2]、监视[3]、恶意代码检测[4]、无人机[5]等领域已经成功得以应用,并且在其应用中都扮演着关键性角色,因此保证网络模型的安全运行尤为重要。虽然深度学习网络模型精确度越来越高,但是仍然存在被对抗样本攻击的安全隐患,因此,深度学习网络模型安全的研究具有很强的现实意义。

对抗攻击[6]是深度学习模型攻击中最常用的攻击方法,其目的是通过给输入样本添加微小的噪声扰动,使模型的预测结果为错误结果,甚至能根据特定的噪声扰动输出攻击者所需的预测结果。具体来说,对抗攻击方法通过限制扰动的L∞或L2范数的值以使对抗样本中的扰动无法被人察觉。如图1所示:以最常用的图片分类模型为例,对于训练好的深度学习模型在给定原始图片x(x表示未加上扰动的原始图片)时能准确识别出图片内容为“雨靴”,然而当图片x加入特定的扰动μ后生成图片x*,将x*输入到同样的模型其预测结果变成了“抹布”,也就是说通过添加扰动μ后输入x*成功地骗过了模型,但对于人类而言这两个输入x和x*却很容易被判断为同一种分类。想象一下,如果这种攻击被应用到自动驾驶领域,神经网络模型可能会出现误判,导致严重的后果。

其……

登录APP查看全文

猜你喜欢

分类区域模型
一半模型
分类算一算
重尾非线性自回归模型自加权M-估计的渐近分布
教你一招:数的分类
3D打印中的模型分割与打包
关于四色猜想
分区域
基于严重区域的多PCC点暂降频次估计
区域