Skip to main content
QUICK REVIEW

[论文解读] Targeted Nonlinear Adversarial Perturbations in Images and Videos

Roberto Rey-de-Castro, Herschel Rabitz|arXiv (Cornell University)|Aug 27, 2018
Adversarial Robustness in Machine Learning参考文献 24被引用 8
一句话总结

本文提出一种方法,利用深度卷积网络为单个图像和视频学习目标性、稀疏性且细节丰富的对抗性扰动。这些扰动能有效误导深度学习模型导致错误分类,同时保持人类可感知的类别身份,从而揭示模型决策机制,提升数据增强效果,并提出一种基于稀疏小波系数的新型压缩方案。

ABSTRACT

We introduce a method for learning adversarial perturbations targeted to individual images or videos. The learned perturbations are found to be sparse while at the same time containing a high level of feature detail. Thus, the extracted perturbations allow a form of object or action recognition and provide insights into what features the studied deep neural network models consider important when reaching their classification decisions. From an adversarial point of view, the sparse perturbations successfully confused the models into misclassifying, although the perturbed samples still belonged to the same original class by visual examination. This is discussed in terms of a prospective data augmentation scheme. The sparse yet high-quality perturbations may also be leveraged for image or video compression.

研究动机与目标

  • 开发一种生成对抗性扰动的方法,使其既稀疏又富含特征细节,从而更深入揭示深度神经网络进行分类决策的机制。
  • 通过在迭代数据增强策略中利用这些扰动,提升模型鲁棒性,使模型对细微但具有影响力的输入变化保持不变。
  • 通过提取扰动所暴露的显著特征,实现对象或动作识别,并对模型预测结果进行解释。
  • 探索一种基于最优对抗性扰动稀疏性的新型图像和视频压缩方法,仅通过极少系数即可实现近似重建。

提出的方法

  • 为每个输入样本 X^(i) 训练一个深度卷积神经网络 P^(i),以生成目标扰动 δ^(i),该扰动在最大程度改变模型输出的同时,最小化与原始输入的偏差。
  • 扰动 δ^(i) 计算为 δ^(i) = X^(i) - P^(i)(X^(i)),并通过阈值化或小波变换实现稀疏性,以提取稀疏系数集 ω^(i) = T(W(δ^(i)))。
  • 训练一个重建网络 R,将稀疏系数 ω^(i) 映射回近似重建结果 χ^(i) = R(W^(-1)(ω^(i))),利用反卷积和卷积层恢复结构上下文。
  • 该方法结合小波变换(W)和阈值化(T),将扰动信息压缩为最小且有意义的表示,仅保留对模型决策至关重要的特征。
  • 提出一种迭代训练过程,通过使用对抗性扰动数据重新训练模型以提升鲁棒性,其中扰动设计为对人类不可见但对模型极具破坏性。
  • 对于视频压缩,建议引入时间一致性损失,以惩罚帧间像素变化,促进平滑且连贯的重建。

实验结果

研究问题

  • RQ1能否为单个图像和视频学习到目标性、稀疏性且高保真度的对抗性扰动,以揭示深度模型用于分类所依赖的特征?
  • RQ2这些扰动在导致模型错误分类的同时,能在多大程度上保持人类可感知的类别身份?这种特性如何用于数据增强?
  • RQ3所学习扰动的稀疏性与结构细节能否用于从压缩系数集中高保真度地重建图像或视频?
  • RQ4如何将扰动生成过程适配至视频数据,以在压缩和重建过程中保持时间一致性?

主要发现

  • 所学习的对抗性扰动具有稀疏性但保留了高阶特征细节,能够在保持人类视觉下原始类别的同时,使深度神经网络输出发生错误分类。
  • 这些扰动揭示了模型用于分类的最显著特征,为理解模型决策过程提供了可解释的洞察。
  • 该方法可通过检测输入数据中是否存在这些显著特征,实现一种对象或动作识别机制。
  • 小波变换后的稀疏系数 ω^(i) 捕获了扰动 δ^(i) 的关键信息,使得通过训练好的重建网络 R 可近似重建原始图像或视频。
  • 当 R 在训练过程中过拟合时,重建质量得到提升,尤其适用于背景内容一致的视频在低带宽下的传输。
  • 所提出的压缩方案通过仅传输稀疏小波系数 ω^(i) 实现了显著的数据压缩,这些系数编码了输入中与模型相关的关键特征。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。