图像对抗样本生成中的黑盒攻击方法研究

来源 :南京邮电大学 | 被引量 : 1次 | 上传用户:lgb0532
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
近年来,伴随着大数据技术的成熟和硬件设备计算能力的提升,深度神经网络也得到了快速发展。卷积神经网络是一种具有强大特征提取能力的深度神经网络,其在计算机视觉、语音识别和自然语言处理等方向都得到了广泛应用。但是,最近的研究表明卷积神经网络易受对抗样本攻击,这一现象首先在图像分类领域被提出,通过在干净的图片上添加人为设计的微小扰动,就可以让卷积神经网络误分类。根据对目标模型内部信息的了解程度,对抗攻击可以分为白盒和黑盒攻击,在现实的攻击场景中,目标模型的内部信息大多是未知的,因此研究对抗样本的黑盒攻击更具实际意义,本文从黑盒攻击的角度提出了两种对抗样本生成方法。本文首先提出一种基于Nesterov动量的对抗样本生成方法。Deepfool是一种基于分类决策函数梯度迭代生成对抗样本的攻击方法,利用对抗样本的迁移能力可以完成黑盒攻击。我们针对Deepfool攻击方法的缺陷做了改进,该算法在迭代过程中会陷入局部极值区域,这使得算法不能获得最优扰动,限制了对抗样本的黑盒攻击能力。受Nesterov动量优化方法的启发,我们将Nesterov动量融入算法迭代过程,突破局部极值区,稳定梯度的迭代方向,以生成最优扰动向量而获得更高攻击能力的对抗样本。其次不同于以往经典的依赖模型信息生成对抗扰动的方法,我们还提出一种基于颜色模型的语义对抗样本生成方法。该方法利用人类视觉和模型在识别物体时共同表现出的形状偏好特性,基于颜色模型的变换,在保持图片语义信息的同时扰动颜色通道来生成对抗样本。此类对抗样本在生成过程中不需要了解目标模型的结构和内部信息,是一种高效的黑盒攻击方法。该方法还进一步揭示卷积神经网络的局限性即模型在数据训练过程中不能很好地学习图像的语义特征,只是学习到了数据统计规律。本文分别依据Nesterov动量和颜色模型的扰动变换提出了两种类别的黑盒攻击方法,这两种方法在常见的卷积神经网络上可以实现有效的黑盒攻击。因此我们的方法具备现实参考意义,卷积神经网络在实际应用前,可采用本文提供的方法评估模型的鲁棒性。
其他文献
改革开放以来,我国经济迅速发展,经济实力已经位居前列,但是近年来进入了经济增速放缓的新常态,究其原因是中国内部发展出现了不平衡、不协调的因素。社会公共资源出现城乡二
20世纪80年代以来,中国经济在高速增长的同时,也付出了巨大的资源、环境及社会福利损耗的代价。然而,《中国制造2025》战略规划强调要构建高效、节能、清洁、循环的绿色制造
超分子手性的构建是生物学和材料科学的主要任务之一,以天然手性物质或合成手性聚合物为手性支架或手性模板,来构建非手性聚合物的手性/螺旋性是一种简单有效的方法。以刚性棒状的螺旋聚硅烷作为手性支架,通过非共价键作用力来诱导无光学活性的聚合物的手性是一种新兴的手性诱导方法。手性聚硅烷在300-400 nm附近具有独特的紫外吸收和圆二色性,同时聚硅烷手性支架具有在紫外光辐照下易快速分解的特性,更有趣的是,被
城镇化是历史发展的必然阶段,是产业经济主导下的人口集聚、城镇扩张和生活方式转变的过程,伴之而来是巨大的生态压力;生态环境通过人口驱逐、政策干预等也对城镇化产生约束
会议
目前,学校的安全管理十分困难。学校和学生的安全是全社会关注的问题。学生在学习和未来发展的幸福感提高了学校安全管理的速度。目标很明确。各级党委、政府和各有关部门采
抚仙湖作为一个典型的高原断陷深水湖泊,其沉积过程连续、稳定,是研究区域环境变化的良好材料,因此利用相关数学模型对深水湖泊沉积物中的传统元素、粒度数据进行定量分析,并
现有云南地区末次冰盛期和冰消期气候的研究绝大多数是定性和半定量的气候重建。因此,对云南西南季风史的研究急需定量重建的古气候,特别是高分辨率的定量重建记录。本研究在
The use of generations has been recognized by several researchers in the marketing field as one of the most effective ways to segment the market in order to des
陈亮是“永康学派”的创始人,他的“事功”思想体系的根源可以追溯至中国的儒家文化的传统之中,他在儒家文化之中的“内圣外王”基础上进一步发展,从更加现实的层面出发,形成