arXiv reaDer
敵対的攻撃によるディープイメージノイズ除去モデルの類似性と堅牢性の評価
Evaluating Similitude and Robustness of Deep Image Denoising Models via Adversarial Attack
ディープ ニューラル ネットワーク (DNN) は、画像ノイズ除去の分野で幅広い用途があり、従来の画像ノイズ除去よりも優れています。ただし、DNN には必然的に脆弱性、つまり敵対的な攻撃に直面した場合の堅牢性が弱くなります。この論文では、既存のディープイメージノイズ除去手法が敵対的攻撃に常に騙されていることから、これらの手法の間にいくつかの類似点があることを発見しました。まず、ノイズ除去モデルの完全な敵対的手法である denoising-PGD を提案する。現在主流の非ブラインド ノイズ除去モデル (DnCNN、FFDNet、ECNDNet、BRDNet)、ブラインド ノイズ除去モデル (DnCNN-B、Noise2Noise、RDDCNN-B、FAN)、プラグ アンド プレイ (DPIR、CurvPnP) およびアンフォールディング ノイズ除去モデルグレースケール画像とカラー画像に適用される (DeamNet) は、同じ一連の方法で攻撃される可能性があります。次に、画像ノイズ除去タスクではノイズ除去-PGDの伝達性が顕著であるため、伝達性の下での潜在の特性を探索する実験を計画します。伝達性と類似性を相関させ、深層画像ノイズ除去モデルは高い類似性を持っていると結論付けました。第三に、敵対的空間の特性を調査し、敵対的トレーニングを使用して、画像ノイズ除去に対する敵対的攻撃に対するディープ画像ノイズ除去の脆弱性を補完します。最後に、この敵対的攻撃手法を制約し、ガウス分布を維持する L2-denoising-PGD 画像ノイズ除去敵対的攻撃手法を提案します。さらに、モデル駆動型の画像ノイズ除去 BM3D は、敵対的な攻撃に対してある程度の耐性を示します。
Deep neural networks (DNNs) have a wide range of applications in the field of image denoising, and they are superior to traditional image denoising. However, DNNs inevitably show vulnerability, which is the weak robustness in the face of adversarial attacks. In this paper, we find some similitudes between existing deep image denoising methods, as they are consistently fooled by adversarial attacks. First, denoising-PGD is proposed which is a denoising model full adversarial method. The current mainstream non-blind denoising models (DnCNN, FFDNet, ECNDNet, BRDNet), blind denoising models (DnCNN-B, Noise2Noise, RDDCNN-B, FAN), and plug-and-play (DPIR, CurvPnP) and unfolding denoising models (DeamNet) applied to grayscale and color images can be attacked by the same set of methods. Second, since the transferability of denoising-PGD is prominent in the image denoising task, we design experiments to explore the characteristic of the latent under the transferability. We correlate transferability with similitude and conclude that the deep image denoising models have high similitude. Third, we investigate the characteristic of the adversarial space and use adversarial training to complement the vulnerability of deep image denoising to adversarial attacks on image denoising. Finally, we constrain this adversarial attack method and propose the L2-denoising-PGD image denoising adversarial attack method that maintains the Gaussian distribution. Moreover, the model-driven image denoising BM3D shows some resistance in the face of adversarial attacks.
updated: Wed Jun 28 2023 09:30:59 GMT+0000 (UTC)
published: Wed Jun 28 2023 09:30:59 GMT+0000 (UTC)
参考文献 (このサイトで利用可能なもの) / References (only if available on this site)
被参照文献 (このサイトで利用可能なものを新しい順に) / Citations (only if available on this site, in order of most recent)
Amazon.co.jpアソシエイト