[论文解读] A Review of Adversarial Attacks in Computer Vision
本文对计算机视觉中的对抗性攻击进行了全面综述,将方法分类为白盒与黑盒攻击、基于优化与生成式技术,并分析其在图像分类、目标检测和语义分割任务中的应用。研究强调了PGD、C&W和UAP等方法在回归任务(如分割)中表现出的优越迁移性与鲁棒性。
Deep neural networks have been widely used in various downstream tasks, especially those safety-critical scenario such as autonomous driving, but deep networks are often threatened by adversarial samples. Such adversarial attacks can be invisible to human eyes, but can lead to DNN misclassification, and often exhibits transferability between deep learning and machine learning models and real-world achievability. Adversarial attacks can be divided into white-box attacks, for which the attacker knows the parameters and gradient of the model, and black-box attacks, for the latter, the attacker can only obtain the input and output of the model. In terms of the attacker's purpose, it can be divided into targeted attacks and non-targeted attacks, which means that the attacker wants the model to misclassify the original sample into the specified class, which is more practical, while the non-targeted attack just needs to make the model misclassify the sample. The black box setting is a scenario we will encounter in practice.
研究动机与目标
- 系统性地对计算机视觉中的对抗性攻击方法进行分类与分析,包括白盒与黑盒设置。
- 考察基于优化与生成式对抗攻击技术的有效性与迁移性。
- 研究深度学习模型在回归任务(如目标检测与语义分割)中的脆弱性。
- 评估最先进攻击方法(如PGD、C&W与UAPs)在不同视觉任务与模型架构中的表现。
- 识别对抗鲁棒性中的关键挑战与开放问题,特别是在真实世界与场景特定应用中。
提出的方法
- 将对抗性攻击划分为白盒(完全访问模型)与黑盒(仅输入/输出)设置,并进一步细分为基于查询与基于迁移的黑盒攻击。
- 综述基于优化的方法,如Box-constrained L-BFGS与C&W攻击,这些方法利用梯度信息与约束优化生成微小且难以察觉的扰动。
- 分析基于梯度的攻击,如FGSM与PGD,通过迭代更新扰动并利用模型梯度以最大化误分类。
- 分析生成式方法,包括通用对抗扰动(UAPs),其对多个输入应用单一固定扰动以实现更广泛的攻击成功率。
- 评估针对目标检测与语义分割的专用攻击,包括基于补丁的攻击与专为误导回归输出而设计的损失函数。
- 比较用于攻击生成的迭代模型与端到端生成模型,指出其在推理速度与扰动质量方面的改进。
实验结果
研究问题
- RQ1白盒与黑盒对抗性攻击在可行性、迁移性与实际部署方面有何差异?
- RQ2为何回归任务(如语义分割)比分类任务更容易受到对抗性攻击的影响?
- RQ3基于优化的攻击在不同输入间泛化程度如何?生成式方法(如UAPs)在多大程度上提升了这种泛化能力?
- RQ4损失函数设计与网络架构选择如何影响目标检测与分割任务中对抗攻击的成功率与迁移性?
- RQ5现有对抗攻击方法的关键局限性是什么?近期进展如何解决这些问题?
主要发现
- 白盒攻击由于具备完全模型访问权限,成功率极高,其中C&W与PGD等方法在定向攻击中表现尤为出色。
- 在实践中,基于迁移的黑盒攻击优于基于查询的攻击,因其对查询次数的需求更低,尤其在查询受限时更为显著。
- 基于优化的攻击具有实例依赖性,需对每个样本单独计算;而生成式方法(如UAPs)可生成对多个输入均有效的单一扰动。
- 语义分割模型比分类模型更易受攻击,原因在于回归输出的连续性使其对输入的微小变化更为敏感。
- 在基于迁移的攻击中使用替代模型可有效生成黑盒攻击,但成功率取决于替代模型与目标模型之间的相似度。
- 用于对抗攻击的端到端生成模型显著降低了生成与推理时间,相比迭代优化方法具有明显优势。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。