基于多目标进化模型的黑盒图像对抗攻击算法研究

来源 :哈尔滨工业大学 | 被引量 : 0次 | 上传用户:qw
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
基于深度学习模型的图像分类器具有优良分类能力,但同时存在安全隐患,例如在原始图像样本上叠加微小扰动会使分类器产生分类偏差,攻击者利用该隐患对目标模型分类器进行攻击,称为对抗样本攻击,叠加扰动后的样本称为对抗样本。对抗攻击的本质是寻求最优扰动,使得对抗样本既能误导目标模型分类器且失真程度最小,即同时优化对抗攻击能力及对抗样本视觉质量。多数攻击场景下,攻击者对目标模型的了解十分有限,导致攻击者只能进行黑盒攻击。一类通用的黑盒攻击算法基于迭代寻优思想,通过不断查询目标模型分类器的分类结果动态调整扰动,最终实现对抗攻击。如何在有限次数的访问查询目标模型分类器的基础上获得最优扰动是实现对抗攻击的关键所在。针对现有黑盒攻击算法难以同时优化对抗攻击能力及对抗样本视觉质量的问题,本文提出基于多目标进化的图像对抗样本生成框架(MOEA-AEGF)。框架将对抗扰动编码成染色体个体,基于Pareto多目标进化理论寻优,寻优结果为一组具有多样性的Pareto最优扰动,攻击者能够根据主观偏好制定筛选策略最终确定对抗扰动进而实施对抗攻击。本文对所提框架中的个体编码、个体适应度评估、进化策略等模块展开研究,提出了MOEA-APGA算法,在灰度图像数据集(MNIST)的攻击实验中取得了较好的结果。高维彩色图像数据攻击场景下,由于维度空间急剧增大导致寻优空间变大,且进化效率受个体编码长度限制,进而导致攻击效率问题变得更为严峻。本文提出了改进算法MOEA-APGA II,首先对对抗攻击的成功先决条件进行理论分析并提出了基于预测概率序位的分段目标函数,减少了进化过程中的无效计算;在进化过程中引入启发式思想引导攻击,提出了关键位置优先扰动策略和基于动量的自适应变异幅值策略;结合图像的局部相关性提出了随机步长像素块变换合理缩小了攻击空间,解决了高维图像进化效率低,难以直接攻击的问题。所提出的算法在三个不同维度的基准图像数据集上的攻击实验结果表明,与目前现有的One-pixel攻击,ZOO攻击及Auto ZOOM攻击等黑盒攻击算法相比,所提算法能够在更少的访问查询条件下,取得更高的攻击成功率,同时保证对抗样本的视觉质量不会因此变差。并且通过攻击具有蒸馏防御的目标模型和结构更加复杂的深度学习模型验证所提算法的黑盒攻击能力。
其他文献
捕食-食饵模型是种群动力学模型中一类非常重要的模型.近年来考虑时滞因素对模型解的稳定性和周期解以及各种分支现象影响的研究日益成为具有重要意义的研究课题之一.由于种
气体分子的超快精密成像是物质结构探索中的重难点,也是一种研究物理、化学、生物医学等领域上中很多基础问题的重要方法。由于气体中分子密度低,要想获得充足的光学信号就必
随着产品需求日益多样化、个性化以及产品生命周期的缩短使得多品种小批量生产成为众多企业必须采用的生产模式。在这种背景下,传统刚性生产组织模式,如典型流水线暴露出了诸
随着人类对未知的探索,在不同环境下开展物质探测难以避免,外太空或高海拔地区的物质分析检测,成为了人们亟需解决的问题。激光诱导击穿光谱技术作为一种非接触、实时且无损
近年来,随着公共安全问题受到了越来越多的关注,监控系统已经被广泛地运用到了社会的各个角落,也因此产生了大量的数据,要在众多视频数据中快速搜寻和追踪目标行人就显得越来
超奈奎斯特(Faster-Than-Nyquist,FTN)传输技术是一种非正交传输技术,可以高于奈奎斯特第一准则的速率传输数据,从而获得更高的频谱利用率。但是,采用FTN传输技术会引入严重的
移动互联网环境下,数据访问出现高并发、高随机、热点变化快、关联性强等特点,导致数据中心出现严重的性能瓶颈。混合存储系统通过部署高命中率的数据缓存机制,可以有效地提
极化码是一种可以达到信道容量的编码,在编译时具有较低复杂度,无错误平层等特点。极化码具有很高的研究价值与意义,并且迅速成为信道编码的研究热点之一。文章深入研究了极
太赫兹技术从上世纪八十年代发展到当下,凭借其各种与众不同的优秀性质,已经成为一大热点。目前,科研技术人员对太赫兹相关的应用和研究已经渗透到诸多学科领域,包括成像、光
传统示教焊接机器人其智能化程度较低,不具备对空间的感知能力;随着机器视觉技术的不断发展,通过引入视觉系统,可以使机器人具备感知空间,实现自主焊接的能力。本文以焊接机