国内刊号:51-1307/TP
国际刊号:1001-9081
发布日期:
作者:胡岩, 李鹏, 成姝燕
单位:1.南京邮电大学 计算机学院、软件学院、网络空间安全学院,南京 210023;2.南京邮电大学 网络安全与可信计算研究所,南京 210023
关键词:对抗扰动,对抗净化,扩散模型,鲁棒准确率,神经网络,引导
基金:国家自然科学基金资助项目(62102194);江苏省“六大人才高峰”高层次人才项目(RJFW?111)
深度神经网络(DNN)容易受到对抗扰动的影响,因此攻击者会通过向图像中添加难以察觉的对抗扰动以欺骗DNN。虽然基于扩散模型的对抗净化方法可以使用扩散模型生成干净样本以防御此类攻击,但扩散模型本身也会受到对抗扰动的影响。因此,提出对抗净化方法StraightDiffusion,使用对抗样本直接引导扩散模型的净化过程。首先,探讨现有方法在使用扩散模型进行对抗净化时存在的关键问题与局限性;其次,提出一种新的采样方式在去噪过程中使用两阶段引导方式——头引导和尾引导,即在去噪过程的初期和末期进行引导,其他阶段不使用引导。在CIFAR-10和ImageNet数据集使用3个分类器WideResNet-70-16、WideResNet-28-10和ResNet-50的实验结果表明,StraightDiffusion具有超过基线方法的防御性能,在CIFAR-10和ImageNet数据集上相较于去噪模型用于对抗净化(DiffPure方法)和净化引导扩散模型(GDMP)等方法取得了最好的标准准确率和鲁棒准确率。以上验证了所提方法能够提升净化效果,从而提高分类模型面对对抗样本的鲁棒准确率,实现了多攻击场景下的有效防御。
来源:2026年第3期
《计算机应用》期刊编辑部