前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >OpenAI发文怒怼:对抗样本怎么不会对检测产生干扰了?

OpenAI发文怒怼:对抗样本怎么不会对检测产生干扰了?

作者头像
量子位
发布2018-03-28 15:20:02
7270
发布2018-03-28 15:20:02
举报
文章被收录于专栏:量子位量子位
安妮 编译自 OpenAI官方博客 量子位出品 | 公众号 QbitAI

上周,arXiv上的论文《NO Need to Worry about AdversarialExamples in Object Detection in Autonomous Vehicles》引起了广泛讨论。作者Jiajun Lu等4人在论文中表示,自动驾驶汽车的检测系统可能很难被抗样本干扰,因为它们捕捉到的图像是多尺度、多角度和多视角的。

论文地址:

https://arxiv.org/abs/1707.03501

如果你还不了解对抗样本,可以阅读量子位的两篇旧文:

想骗过人脸识别?一块钱就够了(附送几组骗AI的方法+论文)

可能对上述说法有些不服,昨天,OpenAI在官方博客中怒怼这个观点。量子位将OpenAI的“辩词”编译整理,与大家分享。

上面这只小猫用标准彩打机打印出后,无论将它怎么样缩放及旋转,仍会被分类器判定为显示屏或台式机。

OpenAI希望通过进一步参数调试,去掉任何人眼可见的人工修饰痕迹——

开箱即用的对抗样本在图像转换中确实不顶用了。

我们对上面这张猫咪图片做了一些小的改动,现在直接用ImageNet训练的Inception v3来分类,会被识别成台式电脑。但只要把它放大1.002倍,分类器将更可能将图片划分到正确标签tabby_cat(虎斑猫)——这就是一种不稳固的对抗样本。

视频内容

然而,我们想通过积极的尝试来找到稳固的对抗样本。因为已经有研究证明,物理世界中也有对抗样本。

《物理世界中的对抗样本》论文链接:

https://arxiv.org/pdf/1607.02533.pdf

尺度不变的对抗样本

通过投影梯度下降(Projected gradient descent)算法,可以找到能够欺骗分类器的微小扰动,我们可以通过这种优化方法来创建对抗样本。

我们不是为了找到从某个角度能够形成“对抗”的点来优化,而是面向一整套随机分类器,它们会在对输入进行分类前,随机调整它的尺寸。

这样优化,我们能够得到缩放不变(Scale-invariant adversarial examples)的,稳固的对抗样本。

视频内容

一个尺度不变对抗样本

即使我们只修正与猫咪对应的像素,也同样可以创造出一张无论怎样缩放都能呈现“对抗”的扰动图像。

转换不变的对抗样本

通过对训练扰动进行随机旋转、转换、缩放、噪声和平移,我们可以用同样的方法,生成无论怎样转换都呈现“对抗”的输入。

视频内容

以上是一个转换不变对抗样本(transformation-invariant adversarial example)。需要注意的是,这个样本明显比它的尺度不变样本的扰动更大。这也不难理解,直观上说,在转换不变的样本上,小对抗扰动更难察觉。

最后声明一下,测试时我们对转换进行了随机抽样,以此证明我们的示例对整个转换的分布是不变的。

本文参与 腾讯云自媒体分享计划,分享自微信公众号。
原始发表:2017-07-18,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 量子位 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体分享计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
目录
  • 尺度不变的对抗样本
  • 转换不变的对抗样本
相关产品与服务
人脸识别
腾讯云神图·人脸识别(Face Recognition)基于腾讯优图强大的面部分析技术,提供包括人脸检测与分析、比对、搜索、验证、五官定位、活体检测等多种功能,为开发者和企业提供高性能高可用的人脸识别服务。 可应用于在线娱乐、在线身份认证等多种应用场景,充分满足各行业客户的人脸属性识别及用户身份确认等需求。
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档