[论文解读] Adversarial Attacks on Co-Occurrence Features for GAN Detection
本文提出了针对基于共现特征的 GAN 检测器的首个定向对抗攻击,引入了一种灰箱攻击方法,通过操纵图像统计量来欺骗检测器,而无需了解模型权重。该攻击将检测准确率从超过 98% 降低至 4% 以下;在掌握完整模型知识的情况下,可将准确率降至 0%。
Improvements in Generative Adversarial Networks (GANs) have greatly reduced the difficulty of producing new, photo-realistic images with unique semantic meaning. With this rise in ability to generate fake images comes demand to detect them. While numerous methods have been developed for this task, the majority of them remain vulnerable to adversarial attacks. In this paper, develop two novel adversarial attacks on co-occurrence based GAN detectors. These are the first attacks to be presented against such a detector. We show that our method can reduce accuracy from over 98% to less than 4%, with no knowledge of the deep learning model or weights. Furthermore, accuracy can be reduced to 0% with full knowledge of the deep learning model details.
研究动机与目标
- 为解决基于共现的 GAN 检测器在对抗攻击下的脆弱性问题,尽管其准确率很高,但该问题尚未被探索。
- 开发一种新颖的灰箱攻击方法,通过操纵共现统计量,而无需了解模型权重或架构。
- 评估该攻击对其他 GAN 检测方法的迁移性,并评估其在修改后的共现特征上的泛化能力。
- 证明标准对抗训练无法完全保护检测器免受此新攻击的影响,尤其是当攻击不在训练分布中时。
- 表明该攻击可泛化至跨通道共现检测器,说明其在类似检测框架中具有广泛适用性。
提出的方法
- 提出离散共现矩阵的可微分公式,以支持基于梯度的优化,实现对抗样本生成。
- 设计一种灰箱攻击,将真实图像的共现特征迁移至 GAN 生成的图像中,使 GAN 图像对检测器显得真实。
- 采用损失函数,最小化对抗图像与真实图像之间共现矩阵的 L2 距离,实现有效特征迁移。
- 应用梯度下降法优化输入图像的像素级扰动,以匹配目标共现矩阵,即使在无模型权重的情况下亦可实现。
- 通过将共现矩阵计算扩展至包含通道间配对(如红-绿、红-蓝)的方式,将攻击扩展至跨通道共现检测器。
- 在多个数据集和检测器上验证了该攻击,包括 ResNet18 和 MobileNet,在不同训练与攻击条件下均进行了测试。
实验结果
研究问题
- RQ1尽管基于共现的 GAN 检测器依赖于手工设计的、不可微分的特征,是否仍可成功实施对抗攻击?
- RQ2一种不依赖模型权重或架构知识的灰箱攻击,通过操纵共现统计量,能在多大程度上欺骗检测器?
- RQ3该攻击在不同 GAN 检测模型和数据集上降低检测准确率的效率如何?
- RQ4在所提出的灰箱共现攻击上进行对抗训练是否能提升鲁棒性?与在其他攻击类型上训练相比效果如何?
- RQ5该攻击能否泛化至修改后的共现特征,如跨通道或对角共现矩阵?
主要发现
- 灰箱共现攻击在不掌握任何检测器模型权重或架构信息的情况下,将 GAN 图像的检测准确率从超过 98% 降低至 4% 以下。
- 在掌握完整模型知识的情况下,攻击可通过梯度下降直接优化共现矩阵,将检测准确率降至 0%。
- 该攻击可泛化至跨通道共现检测器,使其在对抗测试集上的准确率从 97.4% 降低至 13.1%。
- 在未进行对抗重训练的情况下,该攻击使其他 GAN 检测器的平均性能下降约 18%。
- 在灰箱共现攻击上进行对抗训练可显著提升鲁棒性,MobileNet 模型在所有测试子集上的准确率均超过 98%。
- 未在灰箱共现攻击上进行训练的检测器仍高度易受攻击,其在 λ=0 对抗集上的准确率低于 5%,表明存在严重的安全漏洞。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。