国内刊号:11-2560/TP
国际刊号:1000-9825
发布日期:
作者:吉顺慧,胡黎明,张鹏程,戚荣志
单位:吉顺慧,水利部水利大数据重点实验室(河海大学), 江苏 南京 211100;河海大学 计算机与信息学院, 江苏 南京 21110011,胡黎明,水利部水利大数据重点实验室(河海大学), 江苏 南京 211100;河海大学 计算机与信息学院, 江苏 南京 21110002,张鹏程,水利部水利大数据重点实验室(河海大学), 江苏 南京 211100;河海大学 计算机与信息学院, 江苏 南京 21110003,戚荣志,水利部水利大数据重点实验室(河海大学), 江苏 南京 211100;河海大学 计算机与信息学院, 江苏 南京 21110004
关键词:深度神经网络;对抗样本生成;稀疏扰动;图像识别;目标攻击;非目标攻击
基金:国家自然科学基金(U21B2016, 61702159); 中央高校基本科研业务费专项资金(B220202072, B210202075); 江苏省自然科学基金(BK20191297, BK20170893)
近年来, 深度神经网络(deep neural network, DNN)在图像领域取得了巨大的进展. 然而研究表明, DNN容易受到对抗样本的干扰, 表现出较差的鲁棒性. 通过生成对抗样本攻击DNN, 可以对DNN的鲁棒性进行评估, 进而采取相应的防御方法提高DNN的鲁棒性. 现有对抗样本生成方法依旧存在生成扰动稀疏性不足、扰动幅度过大等缺陷. 提出一种基于稀疏扰动的对抗样本生成方法——SparseAG (sparse perturbation based adversarial example generation), 该方法针对图像样本能够生成较为稀疏并且幅度较小的扰动. 具体来讲, SparseAG方法首先基于损失函数关于输入图像的梯度值迭代地选择扰动点来生成初始对抗样本, 每一次迭代按照梯度值由大到小的顺序确定新增扰动点的候选集, 选择使损失函数值最小的扰动添加到图像中. 其次, 针对初始扰动方案, 通过一种扰动优化策略来提高对抗样本的稀疏性和真实性, 基于每个扰动的重要性来改进扰动以跳出局部最优, 并进一步减少冗余扰动以及冗余扰动幅度. 选取CIFAR-10数据集以及ImageNet数据集, 在目标攻击以及非目标攻击两种场景下对该方法进行评估. 实验结果表明, SparseAG方法在不同的数据集以及不同的攻击场景下均能够达到100%的攻击成功率, 且生成扰动的稀疏性和整体扰动幅度都优于对比方法.
来源:2023年第9期
《软件学报》期刊编辑部