国内刊号:31-1289/TP
国际刊号:1000-3428
发布日期:
作者:赵宏, 宋馥荣, 李文改
单位:兰州理工大学计算机与通信学院, 甘肃 兰州 730050
关键词:对抗样本,生成对抗网络,稀疏扰动,深度神经网络,鲁棒性
基金:国家自然科学基金(62166025); 甘肃省重点研发计划(21YF5GA073)
对抗样本是评估深度神经网络(DNN)鲁棒性和揭示其潜在安全隐患的重要手段。基于生成对抗网络(GAN)的对抗样本生成方法(AdvGAN)在生成图像对抗样本方面取得显著进展, 但该方法生成的扰动稀疏性不足且幅度较大, 导致对抗样本的真实性较低。为解决这一问题, 基于AdvGAN提出一种改进的图像对抗样本生成方法(SE-AdvGAN)。SE-AdvGAN通过构造SE注意力生成器和SE残差判别器来提高扰动的稀疏性。SE注意力生成器用于提取图像关键特征, 限制扰动生成位置, SE残差判别器指导生成器避免生成无关扰动。同时, 在SE注意力生成器的损失函数中加入以l2范数为基准的边界损失以限制扰动的幅度, 从而提高对抗样本的真实性。实验结果表明, 在白盒攻击场景下, SE-AdvGAN相较于现有方法生成的对抗样本扰动稀疏性更高、幅度更小, 并且在不同目标模型上均取得了更好的攻击效果, 说明SE-AdvGAN生成的高质量对抗样本可以更有效地评估DNN模型的鲁棒性。
来源:2025年第2期
《计算机工程》期刊编辑部