0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

谷歌探讨了如果分类器不再仅限于微小的改变,最终输出会是什么结果

zhKF_jqr_AI 2018-01-11 16:28 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

深度学习系统很容易受到生成样本的攻击,对输入的参数进行细微的改变会导致网络输出变化,但人类肉眼却看不出什么差别。通常,这些对抗样本只对每个像素做少量调整,或者修改图像中少量像素。也就是说,大部分对抗样本都将重点放在对输入数据极小或不易察觉的改变上。

在这篇论文中,谷歌的研究人员探讨了如果分类器不再仅限于微小的改变,最终输出会是什么结果。他们构建了一个独立于图像的补丁,能让神经网络做出非常明显的反应。这个补丁可以放置在分类器视野内的任何地方,并让分类器输出一个目标类。因为这个补丁是独立于场景的,所以攻击样本无需提前了解光照条件、相机角度、分类器类型以及其他信息。

在VGG16上,用打印出的补丁对分类器进行攻击。分类器先将图片以97%的概率识别为“香蕉”;在下图添加补丁后,分类器以99%的概率将其识别为“烤面包机”

生成对抗补丁之后,补丁可以发布到网上供其他人打印或使用。此外,由于攻击会使用较大的扰动,目前的防御技术主要是针对较小扰动的,面对大扰动也许会不稳定。最近的研究表明,在MNIST上最先进的对抗训练模型仍然容易受到较大扰动的影响。

与以往不同,研究人员将补丁作为图像的一部分作为攻击,它可以变成任意形状,然后训练各种类型的图像,在每个图像上随机变换、缩放并旋转补丁,使用梯度下降进行优化。

假设图片x∈Rw×h×c,补丁为p,补丁位置l,补丁变换为t,将补丁应用操作器(patch application operator)定义为A(p,x,l,t)。

操作器输入一个补丁、一个图片、一个位置以及任何补丁的变换,然后进行训练,优化识别出正确类别的概率。

为了得到训练后的补丁P^,我们在目标函数上训练:

X表示正在训练的一套图像,T是经过变换的补丁分布,L是图像位置的分布。

研究人员认为这种攻击利用了图像分类任务的构建方式。虽然图像可能包含多个对象,但只有一个目标标签是正确的。所以网络必须学会检测每一帧最“明显”的项目。对抗补丁通过生成比现实世界中的物体更显著的输入来利用这一特征。因此,在目标检测或图像分割模型受到攻击时,我们希望烤面包机补丁能被分类为烤面包机,而不影响图像的其他部分。

不同方法创造出对抗补丁的比较。成功率是将补丁放在图片顶部计算的。每张图片都经历了400张位置不同的补丁测试;同时又经历了400张不同大小补丁照片的测试

伪装成不同类别的补丁比较。研究人员发现他们可以改变补丁的样式,但仍然能骗过分类器

结果表明,这个通用、稳定、有针对性的补丁无论放在图片的哪个位置,都能成功骗过分类器,而且不需要提前了解场景信息。这些补丁还可以打印出来,在许多地方通用。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 谷歌
    +关注

    关注

    27

    文章

    6244

    浏览量

    110257
  • 分类器
    +关注

    关注

    0

    文章

    153

    浏览量

    13671
  • 深度学习
    +关注

    关注

    73

    文章

    5590

    浏览量

    123904

原文标题:谷歌推出对抗补丁,可导致分类器输出任意目标类

文章出处:【微信号:jqr_AI,微信公众号:论智】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    基于级联分类的人脸检测基本原理

    ,然后把滑动窗口中的像素灰度值和级联分类里预先训练好的468棵决策树中的节点进行比较,得到该窗口检测结果为人脸的置信度。如果置信度大于一定的阈值,那么我们认为人脸被检测到了,反之则为
    发表于 10-30 06:14

    48V架构仍面临两大难点,市场增量空间不仅限于汽车

    智能化、电动化升级,汽车48V低压系统也正在逐步提升各大车企、汽车供应链的研发日程。从12V到48V的转变,圣邦微电子专家Taylor Tan认为,其中需求是来自线控化驱动;驾乘感受改善依赖于大出力的致动,例如驾驶辅助系统、车身稳定等等,采用
    的头像 发表于 10-16 09:59 6018次阅读

    LMK04828 超低噪声JESD204B兼容时钟抖动清除技术手册

    转换或其他逻辑器件。SYSREF 可以使用直流和交流耦合提供。不仅限于JESD204B应用,14 个输出中的每一个都可以单独配置为传统时钟系统的高性能输出
    的头像 发表于 09-15 10:10 727次阅读
    LMK04828 超低噪声JESD204B兼容时钟抖动清除<b class='flag-5'>器</b>技术手册

    ‌LMK0482x系列超低噪声JESD204B兼容时钟抖动清除技术文档总结

    转换或其他逻辑器件。SYSREF 可以使用直流和交流耦合提供。不仅限于JESD204B应用,14 个输出中的每一个都可以单独配置为传统时钟系统的高性能输出
    的头像 发表于 09-15 10:03 600次阅读
    ‌LMK0482x系列超低噪声JESD204B兼容时钟抖动清除<b class='flag-5'>器</b>技术文档总结

    LMK04821 超低抖动合成器和抖动清除技术手册

    转换或其他逻辑器件。SYSREF 可以使用直流和交流耦合提供。不仅限于JESD204B应用,14 个输出中的每一个都可以单独配置为传统时钟系统的高性能输出
    的头像 发表于 09-14 11:07 813次阅读
    LMK04821 超低抖动合成器和抖动清除<b class='flag-5'>器</b>技术手册

    ‌LMK04828-EP 超低噪声JESD204B兼容时钟抖动清除总结

    。SYSREF 可以使用直流和交流耦合提供。不仅限于JESD204B应用,14 个输出中的每一个都可以单独配置为传统时钟系统的高性能输出
    的头像 发表于 09-12 16:13 766次阅读
    ‌LMK04828-EP 超低噪声JESD204B兼容时钟抖动清除<b class='flag-5'>器</b>总结

    ‌LMK04228 超低噪声双环PLL时钟抖动清除技术文档总结

    。SYSREF 可以使用直流和交流耦合提供。不仅限于JESD204B应用,14 个输出中的每一个都可以单独配置为传统时钟系统的高性能输出
    的头像 发表于 09-12 15:02 538次阅读
    ‌LMK04228 超低噪声双环PLL时钟抖动清除<b class='flag-5'>器</b>技术文档总结

    LMK04832 超低噪声、3.2 GHz、15 输出、JESD204B 时钟抖动清除技术手册

    JESD204B转换或其他逻辑器件。SYSREF 可以使用直流和交流耦合提供。不仅限于JESD204B应用,14 个输出中的每一个都可以单独配置为传统时钟系统的高性能输出
    的头像 发表于 09-12 14:11 789次阅读
    LMK04832 超低噪声、3.2 GHz、15 <b class='flag-5'>输出</b>、JESD204B 时钟抖动清除<b class='flag-5'>器</b>技术手册

    微小信号处理

    大学生,处理微小信号的时候使用仪表放大器,信号放大后总是不理想,拥有毛刺影响后面信号的采集。 请问各位大佬在处理微小信号时的注意事项? 使用仪表放大器后依然有毛刺,奇怪的是我固定电源位置,移动洞洞板
    发表于 07-14 16:17

    反激式开关电源理论与原理解析

    稳压,也就是我们所说的LDO,一般有这两个特点: 传输元件工作再线性区,它没有开关的跳变。 仅限于降压转换。 开关稳压 传输器件开关(场效应管),在每个周期完全接通和完全切断的状态。 里面至少
    发表于 06-09 15:33

    关于流量传感:差压式流量传感

    1.流量传感分类流量传感是一种用于测量流体在一定时间内通过一定横截面的量(流量)的设备,根据测量原理不同,可以分为但不仅限于以下几种类型:1.差压式流量传感
    的头像 发表于 05-19 13:20 1059次阅读
    关于流量传感<b class='flag-5'>器</b>:差压式流量传感<b class='flag-5'>器</b>

    电机绕组滚动烘干炉防爆安全技术探讨

    电机绕组滚动烘干工艺在电机行业中逐步推广应用,但该防爆滚动烘干设备的制造却仍没有统一的标准,这就为设备的制造、使用、维修、保养埋下了隐患。文章主要探讨了防爆滚动烘干炉的防爆技术,以期引起同行对防爆
    发表于 04-27 19:28

    不同类型滤波对噪声的抑制效果有何差异?

    本文主要探讨了不同分类方式对滤波噪声抑制效果的探讨,包括按滤波的频率特性分类、按滤波
    的头像 发表于 03-17 17:15 952次阅读
    不同类型滤波<b class='flag-5'>器</b>对噪声的抑制效果有何差异?

    TLV5638输出电压在输入改变时钳在某一数值保持不变是什么原因?

    这块DA芯片是学长一年前申请的,我们了编程一套AD/DA程序可以运行,刚开始运行程序有时输出正确结果,有时输出电压只有0.01伏,然后我们改变输入的电压,有的时候DA芯片正常
    发表于 01-14 06:21

    ADS805E数字输入信号最小要3.5V,这个仅限于时钟信号CLK还是同时包括了输出使能信号OE?

    从规格书中看到,数字输入信号最小要3.5V,这个仅限于时钟信号CLK还是同时包括了输出使能信号OE? 另外VDRV我使用3.3V供电,那么OVR信号输出时是不是也是0或3.3V?
    发表于 12-17 06:13