現在、ディープニューラルネットワーク(DNN)は多くの分野で大きな進歩を遂げており、マルチメディアデータを自動的に分析および分類するために広く採用されています。ただし、DNNは、特定の悪意のある検出、特にさまざまなソーシャルプラットフォームからの写真にも使用でき、ユーザーのプライバシーに深刻な脅威をもたらします。敵対的な例の攻撃特性は、そのような人工知能システムをだましてプライバシー保護やその他の目的を達成する可能性があります。可逆的な敵対的な例は、人工知能システムに対する可逆的なサイバー攻撃を実現します。これにより、システムの自動分類および分析機能が無効になるだけでなく、元の画像がエラーなしで復元されます。それにもかかわらず、可逆的な敵対的例の既存の作業では、敵対的摂動情報を完全に埋め込むことが困難であり、元の画像の復元に失敗する、摂動制約によって引き起こされる攻撃効果が不可能になるなどの問題があります。プライバシー保護の要件を満たします。この論文では、可逆画像変換(RIT)を利用して、元の画像とその可逆的な敵対的な例との間の直接変換を実現します。実験結果は、提案されたスキームが歪みなしで元の画像を正常に復元できるだけでなく、摂動振幅によって制限されず、画像の歪みが知覚できないことを保証しながら、より高い攻撃成功率をもたらし、望ましいプライバシー保護目標を達成できることを示しています人間の目。
Currently, Deep Neural Networks (DNNs) have made major breakthroughs in many fields, and are widely taken to automatically analyze and classify multimedia data. However, DNNs can also be used for certain malicious detection, especially for pictures from various social platforms, posing a serious threat to user privacy. The attack characteristics of adversarial examples can fool such artificial intelligence systems to achieve privacy protection and other purposes. The reversible adversarial example achieves the reversible cyber attacks on the artificial intelligence system, which not only disable the system's automatic classification and analysis functions, but also restores the original image error-free. Nevertheless, in the existing work of reversible adversarial examples, there are problems such as the difficulty of fully embedding the adversarial-perturbations information, resulting in the failure of the original image restoration, and the inability of the attack effect caused by the perturbation constraint to meet the privacy protection requirements. In this paper, we take advantage of Reversible Image Transformation (RIT) to realize direct conversion between the original image and its reversible adversarial example. Experimental results show that proposed scheme can not only successfully restore the original image without distortion, but also is not limited by the perturbation amplitude, can bring a higher attack success rate to reach desired privacy protection goal, while ensuring that the image distortion is imperceptible to the human eyes.