背景:

要把这些 Network 用在真正应用上,光是它们正确率高是不够的,还需要能够应付来自人类的恶意,

在有人试图想要欺骗它的情况下,也得到高的正确率。

e.g.垃圾邮件分类

How to attack?

Untitled

分类

是否知道模型参数:

是否有攻击得到的目标:

白盒攻击

分析:

假设:Network参数固定

Untitled