Skip to main content
QUICK REVIEW

[论文解读] DAPAS : Denoising Autoencoder to Prevent Adversarial attack in Semantic Segmentation

Seung Ju Cho, Tae Joon Jun|arXiv (Cornell University)|Aug 14, 2019
Adversarial Robustness in Machine Learning参考文献 29被引用 5
一句话总结

本文提出 DAPAS,一种去噪自编码器,通过在分类前从输入图像中去除扰动,来防御语义分割模型的对抗性攻击。在高斯分布、均匀分布和双峰分布噪声上进行训练,DAPAS 能够恢复干净图像,在对抗攻击下 mIoU 从 13% 提升至 68%,同时在干净数据上保持 97% 的原始模型性能。

ABSTRACT

Nowadays, Deep learning techniques show dramatic performance on computer vision area, and they even outperform human. But it is also vulnerable to some small perturbation called an adversarial attack. This is a problem combined with the safety of artificial intelligence, which has recently been studied a lot. These attacks have shown that they can fool models of image classification, semantic segmentation, and object detection. We point out this attack can be protected by denoise autoencoder, which is used for denoising the perturbation and restoring the original images. We experiment with various noise distributions and verify the effect of denoise autoencoder against adversarial attack in semantic segmentation.

研究动机与目标

  • 解决语义分割在对抗攻击下缺乏鲁棒防御机制的问题,这是现实世界人工智能安全中的关键缺口。
  • 开发一种与模型无关的防御方法,无需重新训练分割模型。
  • 评估使用多样化噪声分布的去噪自编码器在模拟对抗扰动方面的有效性。
  • 在高分辨率语义分割任务中,证明对 FGSM 和 I-FGSM 攻击的鲁棒性。
  • 在最小化干净图像性能下降的同时,最大化对抗条件下的恢复能力。

提出的方法

  • 训练一个深度去噪自编码器,通过学习去除微小且难以察觉的扰动,从对抗输入中重建干净图像。
  • 在训练中使用三种噪声分布——高斯分布、均匀分布和双峰分布,以模拟各种对抗攻击模式。
  • 将去噪自编码器作为分割模型(如 DeepLab V3+)之前的预处理器,实现即插即用的防御。
  • 使用重建损失优化自编码器,以最小化输入与输出图像之间的像素级误差。
  • 利用对抗样本的可迁移性,通过在多样化噪声分布上进行训练,提升对不同类型攻击的泛化能力。
  • 在 PASCAL VOC 2012 上,使用 FGSM 和 I-FGSM 攻击在不同 epsilon 值下,通过 mIoU 评估性能。

实验结果

研究问题

  • RQ1去噪自编码器是否能有效恢复 FGSM 和 I-FGSM 对抗攻击下的语义分割性能?
  • RQ2自编码器训练中噪声分布(高斯、均匀、双峰)的选择如何影响防御鲁棒性?
  • RQ3DAPAS 防御在干净图像上保留原始模型性能的程度如何?
  • RQ4基于自编码器的防御是否能泛化至不同类型的攻击和扰动幅度?
  • RQ5该防御是否无需重新训练分割模型即可应用,实现即插即用的部署?

主要发现

  • 在干净图像上,DAPAS 保留了原始 DeepLab V3+ mIoU 的 97.4%(78.4 → 76.4),表明性能下降极小。
  • 在 ε = 0.032 的 FGSM 攻击下,无防御时 mIoU 从 78.4 降至 38.0,而 DAPAS 将其恢复至 50.2(达到原始性能的 64.0%)。
  • 在 ε = 0.032 的 I-FGSM 攻击下,无防御时 mIoU 降至 10.3,而 DAPAS 恢复至 53.9,实现原始性能的 68.7%。
  • 在自编码器中使用均匀分布噪声时鲁棒性最高,在 ε = 0.001 的 I-FGSM 攻击下,mIoU 降低比率达 97.4%,IoU 比率为 64.8%。
  • 在攻击条件下,双峰分布表现最佳,在 ε = 0.032 时实现 68.7% 的 IoU 比率鲁棒性,优于高斯分布和均匀分布的抗攻击能力。
  • 去噪自编码器显著减少了对抗扰动,当 ε = 0.008 时,I-FGSM 攻击下的 IoU 比率降至 24.2%,展现出强大的防御能力。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。