对抗攻击最新研究:仅修改「一个像素」即可骗过神经网络!

编译:BaymaxZ

作者:Jiawei Su、Danilo Vasconcellos Vargas、Sakurai Kouichi(九州大学)

摘要:在图像识别领域,基于DNN的方法克服了传统的图像处理技术,甚至达到媲美人类的结果。


最近的研究证实,深度神经网络(DNN)的输出不是连续的,对输入向量的微小扰动非常敏感,因此人们已经提出了几种方法来制定对网络的有效扰动。在本论文中,九州大学的科研人员提出了一种基于差分进化算法的极小对抗扰动(少像素攻击)的新方法。它需要很少的对抗信息,对更广泛的DNN模型类型有效。



结果表明,73.8%的测试图像可以在一个像素上修改为对抗图像,平均具有98.7%的置信度。另外,我们都知道,调查DNN的鲁棒性问题可以为高维输入空间理解DNN决策图的几何特征提供关键线索。与以前的工作相比,进行少量像素攻击的结果有助于对不同角度的几何理解进行定量测量和分析。


但需要注意的是,这种攻击在jpg格式下可能会失败,比如说,压缩或解压缩过程去除或减少了一些像素,但该论文并没有对此进行阐述。


介绍


在图像识别领域,基于DNN的方法克服了传统的图像处理技术,甚至达到媲美人类的结果。然而,一些研究表明,对自然图像的人为扰动很容易使DNN错误分类,因此提出了生成称为“对抗图像”的样本的有效算法。创建对抗图像的主要方式是将少量的调整好的附加扰动添加到正确分类的自然图像中,使人眼不可察觉。这种修改可能导致分类器将修改的图像标记为完全不同的东西。然而,大多数以前的攻击并没有考虑到有些特殊的对抗案例,即修改的数量有时在实施中,是可以被肉眼识别出来的。此外,研究在有限场景下创建的对抗图像更有趣,因为它们可能更接近源和目标类别之间的边界,并且研究这些关键点可能会给出关于DNN输入空间的几何特征的新见解。


图1:仅修改了一个像素,我们的算法生成的图像便骗过了目标DNN。括号内的标签是目标类,而外部的标签是它们的原始类。修改的像素可能不明显,因此读者必须仔细查看


在本论文中,通过差分进化算法扰动几个像素(1024或1024像素中的1、3或5个像素),我们提出了一个黑盒DNN攻击,我们称之为“少像素攻击”,只有可用的信息是概率标签。 我们的建议主要有以下优点:


•能够通过修改1、3或5个像素,发起非目标攻击,成功率分别为73.8%、82.0%、87.3%,平均目标类别的概率标签为98.7%。


•仅需要黑盒反馈(概率标签),但不需要目标DNN的内部信息,如梯度和网络结构。我们的方法也更简单,因为它不会将搜索扰动的问题抽象到任何明确的目标函数来解决,而是直接关注改进目标类的概率标签值。


•可以攻击更大范围的DNN(例如,不可微分的网络或计算梯度比较困难的网络)。


我们使用少像素攻击有两个主要原因。


1)少像素攻击可以在实践中隐藏修改的效果。据我们所知,之前的论文都不能保证所做的扰动是完全看不见的。减轻这个问题的一个最直接的方法就是使扰动尽可能的小。具体来说,我们提出一个经验解,而不是理论上提出额外的约束或考虑更复杂的扰动成本函数,而是通过严格控制32×32图像中特定的1、3或5个像素中可修改的像素数量,即我们使用像素数作为单位,而不是扰动矢量的长度,以测量扰动强度,并考虑最差情况,对一个像素修改,以及另外两个场景(即3和5像素)进行比较。


2)几何上,以前的几篇论文通过限制像素修改的强度,分析自然图像的临近区。例如,通用扰动为每个像素增加了小的值,使得它在自然图像周围的球体区域中搜索对抗图像。另一方面,提出的少像素扰动可以被认为是使用非常低维的切片,切割输入空间,这是探索DNN输入空间特征的不同方法。


根据实验结果,我们工作的主要贡献包括:


•使用少像素攻击进行非目标攻击的有效性。结果显示,只有1个像素修改,有73.8%的图像可以被扰乱为一个或多个目标类,在3个和5个像素攻击的情况下,数据为82.0%和87.3%。我们证明,非敏感图像甚至比敏感图像更稀少,即使将扰动限制在这么小的范围内,因此,少像素修改是搜索对抗图像的有效方法,但在实践中几乎不会被人眼识别出来。


•自然图像可以伪装的目标类的数量。在1个像素扰动的情况下,每个自然图像平均可以扰动2.3个其他类。具体来说,有18.4%、17.2%和16.6%的图像可以被扰乱到1、2、3个目标类。在5个像素扰动的情况下,可以被扰乱到1到9个目标类别的图像的数量几乎相等。



生成的对抗图像的图示。扰动是在总像素的约4%上进行的,并且可以很容易被人眼识别。 由于对抗像素扰动已经成为生成对抗图像的常见方法,因此可以通过专业知识识别出这种异常“噪声”。


•与特定目标类相似的扰动方向。通用扰动的有效性表明,许多图像可以通过类似的方向进行扰动,使得决策边界可能泄漏多样性,而我们的结果表明,属于同一类的数据点总是可以更容易地被扰乱到具有相同数量扰动(即1、3或5个像素的修改)。


•对高维输入空间数据点分布的几何理解。在几何上,通过进行少像素攻击获得的信息也可以被认为是通过使用简单的低维切片,切割输入空间,而获得的横截面上的类别标签的变化的定量结果。特别的是,我们的研究结果表明,一些决策域可能对许多不同的方向有很大的深度,但在这些深度区域内,决策域相当窄。换句话说,这些域可以在输入空间中朝向不同方向具有许多长而薄的延伸突触。


结论


在本论文中,我们提出了一种用于产生对抗图像的基于差分进化算法的方法。实验结果表明,我们的建议在非常有限的条件下生成对抗图像是有效的。例如,在理想的情况下,可以通过总共1024个像素中的一个像素扰动来完成。我们还讨论了我们的结果如何有助于定量地了解高维输入中DNN的几何特征。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/498352.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

php 去掉不可见字符串,php删除不可见的Unicode字符

在论坛/社区中一般帖子/文章的标题肯定是要求不为空的,但是今天发现了一个神奇的事情,我在后台php代码中限制了title不能为空。if(preg_match(/^\s*$/, $val)) return false;但是神奇的发现在数据库中有几篇文章文章的title是空的(眼睛看起来)而且鼠标点…

李飞飞新研究:基于深度学习和视觉化语言来了解不同物体间的关系

来源:凤凰科技 概要:最近她所在的实验室正在做一项新研究,基于深度学习和视觉化语言模式了解不同物体之间的关系。 2017未来科学大奖颁奖典礼暨未来论坛年会28、29日在京举办,斯坦福大学终身教授、谷歌云首席科学家李飞飞在人工智…

php设置文件权限问题,php以fastCGI的方式运行时文件系统权限问题及解决方法

今天准备将一个php demo放在IIS下运行,网站在IIS下的配置是这样的:应用程序池是集成模式下的.net framework 2.0(2.0或4.0没什么关系,因为php以fastCGI的方式在跑), 应用程序池标识配置为IIS内置的NETWORKSERVICE, 使用的认证方式为匿名身份验…

马化腾公开信:AI将成为基础设施,腾讯要打造“数字生态共同体”

来源:亿欧 概要:马化腾认为,云计算、大数据、人工智能等技术逐渐成为新型基础设施。在数字化背景下,不同产业和区域的生态之间,开始发生越来越多的关联。 马化腾认为,云计算、大数据、人工智能等技术逐渐成…

来认识世界上第一支AI基金:模仿股票分析师 365天无间断工作

来源:机械鸡 概要:本周,EquBot公司和ETF经理集团(ETFManagers Group或ETFMG)合作推出了世界第一支人工智能ETF(ETF:交易型开放式指数基金)。 本周,EquBot公司和ETF经理集…

中国研制出首款搭载寒武纪AI芯片的人工智能服务器

来源: 澎湃、新华网 摘要:在线推理业务不同于离线训练,推理不需要密集的计算能力,而是需要及时响应。 10月30日从我国高性能计算领军企业中科曙光获悉,中科曙光近日成功研…

开发java流程步骤,优秀Java开发人员的10个步骤

一、对OO原则有很强的基础和理解对于Java开发人员来说,必须对面向对象编程有很强的理解。没有在OOPS上有很强的基础,就不能实现像Java这样的面向对象编程语言的美。如果你不知道什么是OOPS,即使使用的是OOP语言,可能仍然在以过程的…

干货!解读2016-2017全球人工智能技术及产业发展的现状及趋势~

来源: 龙为科技 摘要:报告围绕人工智能的技术原理和突破进行了重点阐述,深入分析了国外科技巨头企业在人工智能领域的布局和进展情况,概括总结了各国政府推动人工智能发展的政策措施。 国家工业信息安全发展研究中心(工…

自动化对就业没有影响?看看这张图再说

来源:36Kr 摘要:自动化就在所有人的眼皮底下进行着,大家现在才开始真正讨论其自动化未来可能会减少很大一部分人口的收入的潜在危险。 机器人远在天边近在眼前。我们不要再视而不见了。 我们正在面临第四次工业革命。很多人都在讨论其对未来的…

Gartner公布2018十大技术发展趋势 2025年AI重塑商业模式

来源: 智东西 摘要:智能数字格网将作为未来数字业务和生态系统的基础,IT领导者们在制定创新性决策时必须将其考虑在内,否则将面临巨大风险。 近日,全球领先的信息技术研究和顾问公司Gartner公布了将在2018年对大部分企…

全球研发开支排名:亚马逊第一,BATJ排不上号!

来源: 全球人工智能 摘要:虽然亚马逊可能是研发领导者,但是截至目前缺乏关于它的准确数字。 这图是全球全球研发开支排名和相关数据: 全球研发开支领导者 对于旨在内部进行创新的那些公司来说,资金需要投入到公司收益…

matlab 怎么话3维图,用matlab画三维图形

将plot3d放在matlab根目录下,然后在窗口处输入椭球的一般方程就行了。注意要把等式右边的移过来,让右边为0.椭球和平面源代码:function plot3d(varargin)if ishandle(varargin{1})cax varargin{1};axes(cax);args{:} varargin{2:end};elsear…

任正非最新讲话透露:华为在加快开发统一的人工智能平台

来源:华为心声社区 概要:华为在人工智能方面,最有条件,也最容易找到感觉的,无疑是在GTS(全球技术服务)领域。 华为在人工智能方面,最有条件,也最容易找到感觉的&#xf…

Google智能生态链的演进路径

来源: 本翼资本CapitalWings 概要:谷歌作为全球最大的信息服务公司,自搜索引擎起家,现今已成为业务涵盖人工智能、智能家居、高速网络、医疗服务、生命科学、无人驾驶等前沿科技的Alphabet公司。 谷歌作为全球最大的信息服务公司&…

博世投资张翠波:自动驾驶需要突破芯片、传感器、深度学习算法等关键技术

来源:36氪 概要:基于博世的很多发现,整个无人驾驶的时间表可能如下:Level3级别的自动驾驶可能会在2020年后;Level4量产的时间是2020到2023年。 全球智能驾驶行业风起云涌,大量资本、技术、人才不断涌入。在…

解密DNA机器人“巨大的一小步”:血液循环中精准送达药物

来源:中国青年报 概要:作为纳米前沿科技快速发展的产物,加州理工大学“钱实验室”的DNA机器人步子又小又缓慢。 作为纳米前沿科技快速发展的产物,加州理工大学“钱实验室”的DNA机器人步子又小又缓慢。它走一步需要5分钟&#xff…

旷视科技完成4.6亿美元C轮融资,打破商汤4.1亿美元单轮融资记录

来源:亿欧 概要:本轮融资很可能会被用于加快在城市综合大脑及手机智能领域的技术落地,打造智慧城市。 2017年10月31日消息,人工智能公司旷视科技(Face)已于近期完成C轮融资,本轮融资金额约为4.6…

MIT与FAIR提出「mixup」,利用数据和标签的随机线性插值提高神经网络的健壮性

来源: 雷克世界 摘要:麻省理工学院(MIT)与Facebook人工智能研究院(FAIR)提出了一种能够构建虚拟训练样本的方法——mixup,提高了神经网络的健壮性。 近日,麻省理工学院(M…

Face++印奇:从无人问津到融资4.6亿美金|纪录影片

来源: 创新工场 摘要:个人爱好和使命感,是创业最本质的一个动力。对于印奇来说,创业者的身份,只是实现这样一个大行业和使命的阶段性方式,如果有其他途径能够把人工智能做的更好,他也许会走上另…

周志华:深度学习理论探讨比应用滞后太多

来源: 网易科技 摘要:深度学习的理论探讨比应用滞后好几个数量级,一方面是做应用马上能见效,然后会有很多人尝试。另一个方面是做理论研究门槛相对比较高,像今天做深度学习很多企业应用的人,里面有很多现有…