作者 | Icoding_F2014

来源 | CSDN博客

本文提出一种 universal 对抗扰动,universal 是指同一个扰动加入到不同的图片中,能够使图片被分类模型误分类,而不管图片到底是什么。示意图:

形式化的定义:

对于d维数据分布 μ,里面的每一个样本,存在一个分类器。v是一个扰动,v满足:

同时,还有一个范数的约束:

换句说,需要找到一个对抗扰动v,这个扰动可以加到所有的样本点上,而且会以1−δ的概率让对抗样本被分类错误。

作者提出了一种算法来寻找这种对抗扰动:

其中:

表示把寻到到的扰动v限制在范数下以ε 为半径的球上。

这个算法的思想是:

从u里面采样出一个样本集 X ,里面有m个图片,然后迭代地寻找能够让m个样本以1−δ概率被分类错误的对抗扰动。

一开始v=0,没有什么扰动,然后对于每个样本,看它加上扰动v后,会不会分类错误,如果分类错误,则下一个样本; 否则寻找一个微小的扰动 ,使得被分类错误。持续这个过程,直到在这m个样本中错误样本满足错误率。

对抗效果:

基于一个数据集,寻找到的universal 对抗扰动,可以使得新样本也分类错误:

其中X是训练集,Val是验证集。

不同模型寻找到universal扰动,也可以使其它模型分类错误,这是模型间的迁移性,注意这里的迁移性与常规的对抗样本的迁移性有一些不同。

X 训练集样本量的影响:

作者使用的是ImageNet,改数据集有1000类。可以看出当X包含4000个样本时,每个类平均4个样本,攻击成功率可以达到70%左右。而x包含500个样本,平均每个类0.5个样本,对抗成功率也有30%。

Universal pertubations存在性解释:

对于验证集里面的每个样本x,我们寻找它的对抗扰动r(x)=

这种r(x) r(x)r(x)其实可以近似看作是分类模型在x xx处的决策界的法向量,因为它很小,只改x的一点点就让分类器得到其它的标签。

作者提取n个样本处的这种法向量,并对它们进行单位化,形成正规矩阵N:

通过对N进行SVG分解,作者发现N的奇异值有一些特别大,而另外一些特别小:

这种现象意味着,这些法向量其实可以存在冗余的,换句话说这些法向量所在决策界存在着冗余性和相关性。

基于SVG分解的前100 100100个向量张成的对抗扰动,也能取得38%的对抗准确性。这就说明了,神经网络学习得到的决策界,在高维空间是存在相似的相关性的。

通过样本子集X可以获得m个样本的决策界相关性,这种相关性在其它不同的样本周围的决策界上依然存在。

Universal Pertubation则是以最大化成功率的使用这些法向量构建扰动,因而它也会学习到决策界的相关性。

启发与未来工作点

  • Universal pertubations的存在,使得我们可以通过预训练找好这种通用扰动,然后在实际预测的时候直接把这些扰动加到正常样本上来实施攻击。在这种攻击模式下,攻击者在预测阶段是可以做到实时的,可以不用像传统方法那样花大量的时间针对测试阶段遇到的样本计算对抗扰动。在实时对抗领域,universal pertubation会有很大的空间。

  • 应该也可以使用GAN来产生这种universal pertubation。Generator接受噪声 z ,产生universal pertubations,然后把这种扰动加到所有的正常样本 x 上,使得鉴别器 kˆ(⋅) \hat k(·)

(⋅)(这个鉴别器可以事先训练,GAN训练过程中固定住它)把 x+v x+vx+v识别错,同时在损失函数中加入对 v 的范数约束。

  • 有目标的pertubations.文中提到的方法是无targeted的,只要universal pertubation把原始样本被分类器识别错了就行。这里的targeted可以是:1. 只针对特定的类别做干扰的,例如 universal pertubations可以加到所有图片上,但只会把含有狗的图片这类特殊对象攻击成功。2. Universal pertubations加到所有图片上后,会把所有图片的狗的得分都大化,而不管图片是不是真的有狗。

代码地址:

https://github.com/LTS4/universal

本文转自CSDN博客,转载请联系原作者。扫码查看作者更多文章。

(*本文为 AI科技大本营转载文章,联系原作者

精彩推荐

2019 中国大数据技术大会(BDTC)再度来袭!豪华主席阵容及百位技术专家齐聚,15 场精选专题技术和行业论坛,超强干货+技术剖析+行业实践立体解读,深入解析热门技术在行业中的实践落地。

即日起,限量 5 折票开售,数量有限,扫码购买,先到先得!

推荐阅读

你点的每个“在看”,我都认真当成了AI

一文读懂对抗机器学习Universal adversarial perturbations | CSDN博文精选相关推荐

  1. 一文读懂Python复杂网络分析库networkx | CSDN博文精选

    作者 | yyl424525 来源 | CSDN博客 文章目录 1. 简介 安装 支持四种图 绘制网络图基本流程 2. Graph-无向图 节点 边 属性 有向图和无向图互转 3. DiGraph-有 ...

  2. networkx edge 属性_一文读懂Python复杂网络分析库networkx | CSDN博文精选

    作者 | yyl424525 来源 | CSDN博客 文章目录 1. 简介 安装 支持四种图 绘制网络图基本流程 2. Graph-无向图 节点 边 属性 有向图和无向图互转 3. DiGraph-有 ...

  3. 一文读懂对抗学习!5千字精炼提干

    1.什么是对抗学习? 机器学习这一技术自出现之始就以优异的性能应用于各个领域.近年来,随着机器学习的快速发展与广泛应用,这一领域更是得到前所未有的蓬勃发展. 目前, 机器学习在计算机视觉.语音识别.自 ...

  4. 教程 | 一文读懂自学机器学习的误区和陷阱(附学习资料)

    来源:机器学习与统计学 本文约6296字,建议阅读10分钟. 本文为你指出一些自学的误区,推荐学习资料,提供客观可行的学习表并给出进阶学习的建议. 后台回复"20190426"获取 ...

  5. 一文读懂对抗生成网络的3种模型

    https://www.toutiao.com/i6635851641293636109/ 2018-12-17 14:53:28 基于对抗生成网络技术的在线工具edges2cats, 可以为简笔画涂 ...

  6. 一图看懂 Python 2 / Python 3 编码 | CSDN 博文精选

    作者 | 天元浪子 责编 | 刘静 出品 | CSDN博客 无论是PY2还是PY3,都使用Unicode作为内存编码,简称内码.保存在Python解释器内存中的文本,输出到屏幕.编辑器,或者保存成文件 ...

  7. 【原理篇】一文读懂Mask RCNN

    Mask RCNN 何凯明大神的经典论文之一,是一个实例分割算法,正如文中所说,Mask RCNN是一个简单.灵活.通用的框架,该框架主要作用是实例分割,目标检测,以及人的关键点检测.Mask RCN ...

  8. 一文读懂机器学习中的模型偏差

    一文读懂机器学习中的模型偏差 http://blog.sina.com.cn/s/blog_cfa68e330102yz2c.html 在人工智能(AI)和机器学习(ML)领域,将预测模型参与决策过程 ...

  9. 原创 | 一文读懂机器学习中的shapley值方法

    作者:贾恩东本文约2000字,建议阅读9分钟本文为你介绍更公平分配利益权重的一种算法--Shapley值方法. 本篇文章是数据派一文读懂系列的新年第一篇原创,在这里祝贺大家新年学业有新成就,生活有新气 ...

最新文章

  1. Exchange2010SP1配置OWA下次登录时更改密码提醒
  2. telnetd运行需要什么条件_申请日本研究生需要什么条件
  3. (转载)VS2010/MFC编程入门之五十四(Ribbon界面开发:使用更多控件并为控件添加消息处理函数)...
  4. Spring事务之Propagation
  5. OpenGL着色器GLSL
  6. CentOS 5.5下LVM的分区管理
  7. 面向全球用户的Teams app之Culture数字篇
  8. [Java网络编程基础]网络编程概述,三要素,IP地址
  9. 查找满足断言的第一个元素
  10. Uniform Server
  11. Visio 2013导入图库
  12. vue 文件转base64方法 base64转blob路径方法 a链接下载文件 form表单下载文件
  13. Sonyimx219摄像头datasheet数据手册
  14. Java面向对象编程练习:定义一个交通工具的基类,包含成员属性商标和颜色,成员方法run和showInfo显示信息。编写小汽车类和卡车类来继承交通工具类,添加相应的方法显示各自的信息
  15. 加性噪声和乘性噪声、均值滤波器、方框滤波器、中值滤波器、高斯滤波器、双边滤波器
  16. 乌镇互联网大会:马化腾强势宣布,明年将推“VR微信”
  17. MobileNetV2: Inverted Residuals and Linear Bottlenecks--M Sandler
  18. 还在纠结交易系统的细节吗?看这篇文章就够了!
  19. 江苏诚迈科技笔试题2013
  20. 杭电2036——改革春风吹满地

热门文章

  1. 理解 Delphi 的类(十) - 深入方法[23] - 重载
  2. 【CSS3教程】CSS3基础常用技巧实例集合
  3. IBM蓝色基因/Q将采用NAND闪存存储
  4. 基于架构的上网行为管理产品界面对比
  5. 2021年开源SLAM算法集锦
  6. django学习笔记--数据库中的多表操作
  7. 3.1、final、finally、 finalize
  8. ajax post 参数说明
  9. 我的路子 - 发现游戏为模型的软件架构方式
  10. 万航单位换算器 V1.0 绿色版