Устойчивые состязательные входы

Читать статью
Robust Adversarial Inputs

Мы создали изображения, которые надежно вводят в заблуждение классификаторы на основе нейронных сетей при просмотре в различных масштабах и перспективах. Это ставит под сомнение утверждение прошлой недели о том, что беспилотные автомобили будет трудно обмануть злонамеренно, поскольку они захватывают изображения с нескольких масштабов, ракурсов, перспектив и т. д.

Готовые состязательные примеры действительно терпят неудачу при трансформациях изображений. Ниже мы показываем ту же картинку с кошкой, подвергнутую состязательным искажениям, из-за которых она неверно классифицируется как настольный компьютер моделью Inception v3, обученной на ImageNet. Увеличение всего на 1.002 приводит к тому, что вероятность правильной классификации метки полосатая кошка перекрывает состязательную метку desktop computer.

Тем не менее, мы предполагали, что активные усилия могут привести к созданию устойчивого состязательного примера, поскольку ранее было показано, что состязательные примеры способны переноситься в реальный мир.

Масштабно-инвариантные состязательные примеры

Состязательные примеры могут быть созданы с использованием метода оптимизации, называемого проективным градиентным спуском, для поиска небольших возмущений изображения, которые произвольно вводят классификатор в заблуждение.

Вместо оптимизации для поиска входа, который является состязательным с единственной точки зрения, мы производим оптимизацию по большому ансамблю стохастических классификаторов, которые случайным образом изменяют масштаб входа перед его классификацией. Оптимизация против такого ансамбля позволяет получать устойчивые состязательные примеры, которые инвариантны к масштабу.

Даже когда мы ограничиваемся изменением только пикселей, соответствующих кошке, мы можем создать единое искаженное изображение, которое одновременно является состязательным во всех желаемых масштабах.

Инвариантные к преобразованиям состязательные примеры

Добавляя случайные повороты, сдвиги, масштабирования, шум и смещения среднего значения к нашим обучающим возмущениям, этот же метод позволяет получить единственный вход, который остается состязательным при любых подобных преобразованиях.

Наши преобразования выбираются случайным образом во время тестирования, что демонстрирует инвариантность нашего примера ко всему распределению преобразований.

Автор

Аниш Атхалие (Anish Athalye)

Полный текст статьи читайте наOpenAI