基于条件对抗生成网络的对抗样本防御方法
2021-07-27李世宝曹大鹏刘建航
计算机与现代化 2021年7期
李世宝,曹大鹏,刘建航
(1.中国石油大学(华东)海洋与空间信息学院,山东 青岛 266580;2.中国石油大学(华东)计算机科学与技术学院,山东 青岛 266580)
0 引 言
近年来,随着卷积神经网络的不断发展,深度神经网络在多领域中的应用已变得越来越广泛。但是,它们具有非直觉的特征和固有的盲点,使用模糊的输入操作很容易攻击它们[1-3]。Szegedy等人[1]首先注意到神经网络由于一些不可察觉的扰动可能会错误地区分测试样本,他们称这类微扰样本为对抗样本。与噪声样本相比,对抗性示例是经过有意设计且难以察觉的,并且有可能在图像分类域以高置信度输出错误预测。更为严重的是,这种对抗性攻击具有很强的泛化能力。
针对对抗攻击提出的防御措施主要涵盖以下几种:对抗训练[4]、防御性蒸馏[5-6]、消除对抗扰动[7-9]、跨层防御组合[10-11]、Defense-GAN[12]等。这些方法在对对抗攻击防御时均有一定的效果,但各个方法都存在其局限性[13],如防御范围有限、准确率不高或者时间开销巨大,因此,实现对对抗样本的有效防御仍是一个艰巨的研究任务。
对抗样本的错误分类主要是由于对输入图像某一或某些像素故意扰动导致的[14],去除这些扰动则可以达到防御的效果,因此本文提出一种基于条件对抗生成网络(CGAN)消除输入数据对抗性扰动以抵御对抗样本的防御机制Defense-CGAN。将标签信息应用到生成对抗网络(GAN)[15]的训练过程中,训练完好的CGAN[16]可以根据需求模拟生成不受干扰的特定图像,通过此过程消除对抗性扰动产生的影响,最后将重构后的图像输入到分类器中分类。……
登录APP查看全文
