王舒雅,刘强春,陈云芳,王福俊
1.南京邮电大学 通达学院,江苏 扬州 225127
2.南京邮电大学 计算机学院,南京 210023
3.南京航空航天大学 计算机科学与技术学院,南京 211106
大数据应用时代,人工智能技术[1]再次成为学术界和工业界关注的焦点。人工智能的实际应用离不开深度学习的发展。目前,深度学习采用的模型主要是神经网络模型,最先进的卷积神经网络对于图像中物体的分类正确率甚至超越了人眼的识别率,但是近些年也有研究表明,训练完好、泛化能力较强的的卷积神经网络易受对抗样本的干扰,致使其在分类预测阶段产生很大的分类偏差。这一有趣的现象首次被Szegedy 等人[2]发现,在干净的图片样本上加入人为设计的微小扰动向量时,便会使模型产生误分类。随着对该现象研究的不断深入,发现不仅卷积神经网络会遭受到对抗样本的影响,很多机器学习模型也会被对抗样本“攻破”。因此,对抗样本威胁了人工智能的落地应用。尤其是在计算机视觉领域,为了获得更好的表征学习能力,都会选用卷积神经网络作为基础特征提取模型,但却给攻击者留下了攻击空间。一方面,运用卷积神经网络提高了社会服务水平,帮助人类更好的生活;另一方面,卷积神经网络本身的脆弱性,使得对抗样本可能对模型产生攻击。为了解决这两者之间的矛盾,研究对抗样本的生成方法具有重要意义。
目前对抗攻击方法大部分局限于寻找基于梯度迭代的对抗扰动,以此最大化模型的预测损失,致使模型分类错误。……