Skip to main content
QUICK REVIEW

[论文解读] Frequency-Tuned Universal Adversarial Attacks

Yingpeng Deng, Lina J. Karam|arXiv (Cornell University)|Mar 11, 2020
Adversarial Robustness in Machine Learning参考文献 26被引用 7
一句话总结

本文提出频率调谐通用对抗攻击(FTUAP),一种新颖的方法,通过在频域中基于人类对比敏感度的可察觉差异(JND)阈值优化,生成通用对抗扰动。通过根据局部频谱内容自适应调整扰动强度,FTUAP在保持更高不可察觉性的同时,相较于基线通用攻击实现了更高的欺骗率,尤其在中频和高频带表现更优,展示了在白盒、黑盒及防御模型上的强劲性能。

ABSTRACT

Researchers have shown that the predictions of a convolutional neural network (CNN) for an image set can be severely distorted by one single image-agnostic perturbation, or universal perturbation, usually with an empirically fixed threshold in the spatial domain to restrict its perceivability. However, by considering the human perception, we propose to adopt JND thresholds to guide the perceivability of universal adversarial perturbations. Based on this, we propose a frequency-tuned universal attack method to compute universal perturbations and show that our method can realize a good balance between perceivability and effectiveness in terms of fooling rate by adapting the perturbations to the local frequency content. Compared with existing universal adversarial attack techniques, our frequency-tuned attack method can achieve cutting-edge quantitative results. We demonstrate that our approach can significantly improve the performance of the baseline on both white-box and black-box attacks.

研究动机与目标

  • 为解决现有通用对抗攻击方法使用固定空间域范数(如l∞)而未考虑人类视觉感知的局限性。
  • 通过结合基于人类对比敏感度的频率相关可察觉差异(JND)阈值,提升通用扰动的不可察觉性。
  • 探究不同频带(低频、中频、高频)对通用对抗攻击有效性与可见性的影响。
  • 提升在白盒与黑盒设置下的攻击性能,包括针对最先进防御机制保护的模型。

提出的方法

  • 该方法在离散余弦变换(DCT)频域而非空间域中计算通用扰动,实现频带特异性调优。
  • 应用基于亮度对比敏感度参数化模型推导出的JND阈值,对各频带的扰动振幅施加约束。
  • 在满足JND限制的前提下,优化扰动以最大化欺骗率,确保感知上的不可见性。
  • 通过在单个或组合频带(如MF、HF、FF)上训练攻击,支持消融研究。
  • 将扰动转换回空间域以进行可视化与评估,并分析其动态范围与分布特性。
  • 采用top-1准确率与欺骗率作为指标,在多个模型(包括防御模型)上评估该方法。

实验结果

研究问题

  • RQ1基于JND阈值引导的频域扰动调优,能否提升通用对抗攻击的不可察觉性?
  • RQ2不同频带(低频、中频、高频)如何影响攻击有效性与可见性之间的权衡?
  • RQ3频率调谐的通用对抗攻击是否在白盒、黑盒及防御模型设置下优于标准通用攻击?
  • RQ4基于JND的约束是否能促使中频与高频分量获得更优的扰动解?

主要发现

  • FTUAP-FF(全频带)在'quail'图像上实现100%欺骗率,在'peacock'上达到99%,显著优于基线UAP。
  • 在防御模型上,该方法使VGG16的top-1准确率降低约15%,GoogLeNet降低9%,优于UAP造成的不足4%的下降。
  • 中频与高频带的扰动表现出更高的欺骗率与更好的不可察觉性,FTUAP-MHF在'brain coral'上实现96%欺骗率。
  • 空间域扰动值的直方图显示全频带攻击呈现类似正态分布,表明噪声分布均衡且外观自然。
  • 单频带分析表明,中频与高频分量更可能在JND约束下达到最优值,而低频分量常因阈值限制被截断。
  • 频率调谐方法在有效性与不可察觉性之间实现了更优平衡,FTUAP-FF在所有评估指标上均表现最优。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。