2026 г.

AnAT: состязательное дообучение с использованием якорей для метрик оценки качества изображений

DOI: 10.15514/ISPRAS-2026-38(1)-16

А.Е. Гущин, ORCID: 0000-0002-4055-7394 <alexander.gushchin@graphics.cs.msu.ru>

А.В. Анциферова, ORCID: 0000-0002-1272-5135 <Aantsiferova@graphics.cs.msu.ru>

Д.С. Ватолин, ORCID: 0000-0002-8893-9340 <dm.vatolin@ispras.ru>

Институт перспективных исследований проблем
искусственного интеллекта и интеллектуальных систем МГУ имени М.В. Ломоносова,

Россия, 119192, г. Москва, Ломоносовский проспект, 27, кор. 1.

Институт системного программирования им. В.П. Иванникова РАН,

Россия, 109004, г. Москва, ул. А. Солженицына, д. 25.

Московский государственный университет имени М.В. Ломоносова,

Россия, 119991, Москва, Ленинские горы, д. 1.

Аннотация. Оценка качества изображения с эталоном (FR-IQA) имеет важное значение для сжатия, восстановления и генеративного моделирования изображений, однако существующие нейронные метрики по-прежнему работают медленно и очень уязвимы для враждебных возмущений. Мы представляем Anchored Adversarial Training (AnAT) – теоретически обоснованную стратегию защиты, которая использует чистые «якорные» образцы и ранжирование для явного ограничения точечной ошибки прогнозирования при атаках. AnAT может быть легко интегрирован в существующие архитектуры FR-IQA для повышения их надежности без значительного ухудшения производительности на чистых данных. Обширные эксперименты на пяти общедоступных тестовых наборах FR-IQA демонстрируют, что AnAT значительно улучшает устойчивость к невиданным атакам типа «белый ящик», повышая SROCC с 0,30–0,57 до 0,60–0,84 на KADID-10k, при этом сохраняя или превосходя точность незащищенных базовых моделей. Насколько нам известно, это первая техника состязательного обучения, разработанная для моделей FR-IQA.

Ключевые слова: состязательное дообучение; оценка качества изображений; машинное обучение.

Для цитирования: Гущин А.Е., Анциферова А.В., Ватолин Д.С. AnAT: состязательное дообучение с использованием якорей для метрик оценки качества изображений. Труды ИСП РАН, том 38, вып. 1, 2026 г., стр. 241–254. DOI: 10.15514/ISPRAS-2026-38(1)-16.

Благодарности: Работа выполнялась с использованием суперкомпьютера «МГУ-270» МГУ имени М.В. Ломоносова.

1. Введение

Оценка качества изображений (Image Quality Assessment, IQA) – фундаментальная задача компьютерного зрения с применениями в восстановлении изображений, сжатии и генеративном моделировании. Полно-референсная (Full-Reference, FR) IQA оценивает воспринимаемое качество, сравнивая искажённое изображение с его безупречным эталоном. Классические подходы, такие как оценка пикового отношения сигнал-шум (Peak Signal-to-Noise Ratio, PSNR) и индекс структурного сходства (Structural Similarity Index, SSIM), быстры, но упускают многие сложные детали человеческого восприятия, что поддерживает интерес к методам на основе глубокого обучения.

Тем не менее даже сильные нейросетевые модели IQA сталкиваются с двумя насущными проблемами: (i) невысокой скоростью вывода, ограничивающей применение в реальном времени, и (ii) высокой уязвимостью к состязательным возмущениям, подрывающей надёжность в критически важных сценариях.

Состязательные атаки вносят малозаметные возмущения, которые вводят в заблуждение нейросетевые модели IQA. Несмотря на внедрение относительно новых методов защиты для FR-IQA, системы оценки устойчивости показывают, что многие метрики остаются уязвимыми [1], что делает их непригодными для таких областей, как медицинская визуализация, автономное вождение и аутентификация контента, где оценки должны оставаться надёжными как при состязательных, так и при обычных возмущениях. Кроме того, эти уязвимости позволяют манипулировать результатами поиска изображений, поскольку поисковые системы (например, Bing) опираются на метрики IQA для ранжирования [2]. Подобные атаки также могут искажать результаты публичных оценок [3, 4], эксплуатируя слабости моделей IQA и искусственно повышая кажущееся качество алгоритмов. Например, использование уязвимой метрики IQA в качестве функции потерь в задачах восстановления изображений может ухудшать реальное качество [5] или вызывать визуальные артефакты [6]. Эти риски подчёркивают насущную необходимость подходов FR-IQA, сочетающих точность и устойчивость к атакам.

В этой работе мы предлагаем Anchored Adversarial Training (AnAT) – теоретически обоснованный метод защиты для моделей FR-IQA. AnAT дообучает базовую модель IQA так, чтобы сохранялся порядок предсказаний под атакой относительно чистых «якорных» образцов. Наш теоретический анализ связывает целевую функцию якорной оптимизации с верхней оценкой максимальной точечной ошибки предсказания.

Обширные эксперименты на стандартных бенчмарках IQA показывают, что AnAT повышает устойчивость к разнообразным, ранее не встречавшимся атакам белого ящика, при сохранении сильной точности на чистых данных. Основные результаты авторы сводятся к следующему:

  • Anchored Adversarial Training (AnAT). Теоретически обоснованная схема, использующая чистые якорные образцы и ранговую функцию потерь для ужесточения оценки ошибки предсказания; повышает SROCC под атаками на величину до 0.30 по сравнению с незащищёнными моделями и до 0.05 по сравнению с предыдущими методами защиты.
  • Комплексные эмпирические результаты. На пяти публичных FR-IQA бенчмарках и четырёх невиданных ранее атаках белого ящика AnAT стабильно улучшает интегральные показатели устойчивости (до 12%) без ухудшения точности на чистых наборах данных.

2. Обзор литературы

2.1 Полно-референсная оценка качества изображений (FR-IQA)

Оценка качества изображений важна для множества приложений, включая сжатие, суперразрешение и другие методы обработки. FR-IQA оценивает качество, связанное с восприятием, сравнивая искажённое изображение с его безупречным эталоном. Хотя оценка PSNR вычисляется быстро, ее корреляция со зрительной системой человека (HVS) невысока. Метрики SSIM [7], MS-SSIM [8], FSIM [9], SR-SIM [10] и VIF [11] учитывают структуру, фазу, салиентность или видимость для лучшего соответствия восприятию при низких затратах. Эти методы опираются на эвристики и аналитические признаки, обеспечивая вычислительную эффективность.

Глубокое обучение далее улучшило качество предсказаний с помощью моделей LPIPS [12] и DISTS [13]. Трансформерные подходы продолжают эту линию: SwinIQA [14], IQT [15], AHIQ [16] и современная SOTA-модель TOPIQ [17], использующая многомасштабную схему сверху-вниз с механизмом Cross-Self Attention [41]. Ряд современных работ исследуют многомасштабное внимание и межмасштабный обмен: одни полагаются на тяжёлые трансформерные конвейеры, другие – на более лёгкие архитектуры; применяются как передачи сверху-вниз, так и снизу-вверх, а также их комбинации. Помимо многомасштабного внимания, изучаются методы обучения ранжированию качества: система RankIQA [18] обучает сиамскую сеть для NR-IQA. Насколько нам известно, сочетание ранжирования с состязательным обучением именно для модели FR-IQA остаётся малоизученным направлением.

2.2 Робастные методы IQA

В FR-IQA атака добавляет малозаметное возмущение, вводя метрику в заблуждение. Различают атаки белого ящика (известны градиенты и параметры) и чёрного ящика (доступны только выходные оценки) [18]. Специальные для моделей IQA сценарии атак предложены в [20-24].

Подходы к защите делятся на сертифицируемые и эмпирические. Первые обеспечивают формальные гарантии, но чаще всего слишком медленны для работы в реальном времени. Эмпирические стратегии практичнее и обычно опираются на состязательное обучение или «очистку» входа. Для NR-IQA изучались, в частности, входные «очистки» (E-LPIPS [24]), состязательное дообучение (метрика R-LPIPS [25]; метод AT [26]) и модификации архитектур (Grad.Norm [27]). В отличие от предыдущих вариантов АТ, мы рассматриваем якорную ранговую формулировку состязательного обучения, направленную на ужесточение верхней оценки точечной ошибки предсказания и повышение устойчивости при атаках.

3. Метод

3.1 Anchored Adversarial Training

Мы предлагаем стратегию состязательного дообучения AnAT, которая задействует состязательные примеры, не вводя прямого штрафа по меткам качества. Подход опирается на предположение, что состязательные возмущения либо незаметны, либо едва заметны, что является наиболее распространённым сценарием в реальных атаках. Ключевая идея – использовать наличие чистых примеров (изображений с надёжно предсказанным качеством) как «якорей» для обучения.

Постановка задачи.

Системы обработки изображений всё чаще работают в недоверенной среде, где малозаметные возмущения способны манипулировать оценками качества.

Мы формализуем атакующего, добавляющего ограниченный по норме lp шум (δ) (||δ||pϵ) к искажённому изображению xd из пары (xr,xd).

Если большие значения соответствуют лучшему качеству, атакующий стремится максимизировать fθ(xr,xd+δ); если меньшие значения означают более высокое качество, противник стремится его уменьшить. Тот же подход может решать и противоположную задачу, как показано в [28]. Эта постановка не ограничивает общность результатов, поскольку принципы применимы симметрично.

Формально состязательная атака определяется как

max||δ||pϵfθ(xr,xd+δ)

Для данной модели fθ, обучающего набора D с парами изображений и ассоциированной меткой качества y, а также функции потерь L, базовое состязательное обучение формулируется как задача min–max [26]:

mθE(xr,xd,y)D[max||δ||pϵL(fθ(xr,xd+δ),y)].

Внутренняя максимизация генерирует сильные состязательные примеры xd+δ, а внешняя минимизация подстраивает параметры модели θ для повышения устойчивости.

В задачах классификации истинная метка не меняется под воздействием атаки. В оценке качества, однако, сами значения могут слегка изменяться вместе с содержанием, поэтому прямое применение приводит к сдвигу меток. Ранее это обходили, вводя штраф по меткам или их рескейлинг1 [26], что порождает две практические проблемы:

  • субъективные эксперименты используют разные протоколы, из-за чего согласование шкал MOS (Mean Opinion Score) приходится повторять для каждого набора данных;
  • метрика, по которой выполняется штрафование, сама может быть уязвимой, что открывает путь переносу атаки.
3.2 Якорная ранговая функция потерь

Чтобы использовать надёжные «якоря» (чистые изображения без атаки), определим якорную ранговую функцию потерь:

Lanchor(y,ỹ)=1|S|NiSj=1Nmax{0,R(y,ỹ)i,j}|R(y,ỹ)|

где R(y,ỹ) – покомпонентная ранговая матрица с элементами R(y,ỹ)i,j=(yi-yj)sign(yj̃-yĩ), N – размер мини-батча2, |S| – число якорей.

Интуитивно функция штрафует любые отклонения в предсказанном порядке относительно истинного, выделяя сравнения с чистыми образцами. Использование надёжных якорей из подмножества S позволяет эффективнее контролировать предсказания на состязательных примерах. В указанной формулировке получаем следующий результат:

Обозначения.

Пусть y=(y1,,yN)RN – истинные оценки MOS, а ỹ=(y1̃,,yÑ) – предсказания модели на текущем мини-батче.

Пусть S{1,,N} – множество индексов якорей, то есть чистых образцов в мини-батче. Остальные образцы атакованы.

Допущения.

Существуют константы λ,ϵ,Δ>0 такие, что:

  • Плотность якорей. Значения оценок MOS для якорей отсортированы, и соседние якоря отличаются не более чем на λ:
Δyik+1-yikдлявсехikS
  • Точность модели для якорных элементов. |yĩ-yi|ϵдлявсехiS.
  • Распределение оценок MOS. |yi-yj|Δдлявсехij.
  • Якорная ранговая потеря. Введём покомпонентную ранговую матрицу Ri,j(y,ỹ)=(yi-yj)sign(yj̃-yĩ) и норму |R|max1i,j|Ri,j|.

Тогда Lanchor(y,ỹ)=1|S|NiSj=1Nmax{0,Ri,j(y,ỹ)}|R|.

Обозначим также Emax1jN|yj̃-yj|,Rmaxi,j|yi-yj|.

Теорема 1 (Граница точечной ошибки через якорную ранговую потерю).

Если Lanchor(y,ỹ)<δ, то Eϵ+λ(1+2δNRΔ).

Доказательство:

  1. Выбор наихудшего примера. Положим j:=argmax1jN|yj̃-yj|,eyj̃-yj

так что |e|=E. Случай e<0, симметричен; далее предполагаем e>0.

  1. Определение «перерасхода». Положим
τe-ϵ-λ.
  1. Если eϵ+λ, то неравенство тривиально выполнено; далее считаем τ>0.
  2. Подсчёт нарушенных сравнений с якорями. Так как соседние якоря отстоят не более чем на λ, то каждое наблюдение находится не далее, чем на λ/2 от некоторого якоря. Сдвиг предсказания для j ещё на τ+λ/2>λ/2 переворачивает порядок по меньшей мере с mτλτλ якорями, чьи истинные оценки MOS строго больше yj.
  3. Нижняя оценка вклада в функцию потерь. Для каждого такого якоря i имеем yi>yj, но yj̃>yĩ, следовательно Ri,j(y,ỹ)yi-yj. По допущению о распределении MOS каждая нарушенная пара даёт вклад не менее Δ, а суммарно k=1m(yj+-yj)=Δm(m+1)2Δm22.
  4. Связь с Lanchor. Используется только один столбец (соответствующий j), поэтому LanchorΔm22NR=Δm22NR.
  5. Оценка для τ. Из условия Lanchor<δ следует Δm22NR<δ. Подставляя mτ/λ, получаем τ2<2δNRΔλ2.
  6. Переход к e и E. Так как τ=e-ϵ-λ и E=|e|, то eϵ+λ+λ2δNRΔ, неравенство, указанное в теореме.

Теорема 1 требует лишь (i) верхней границы на расстояние между якорями λ – чего тривиально добиться, отсортировав мини-батч и выбрав равномерно разнесённые примеры; и (ii) допуска по точности якорей (ε), который автоматически выполняется для хорошо обученной модели на чистых изображениях. Не требуются ни статистики конкретного набора данных, ни рескейлинг MOS, ни сертифицированные гарантии, так что условия выполняются для любого практического FR-IQA набора данных.

3.2.1 Численный пример

Рассмотрим набор данных с оценками MOS в интервале [0,100], почти совершенную модель IQA (ϵ=0.1) и размер мини-батча N=16. Пусть при формировании каждого батча расстояние между соседними якорями не превышает λ=0.5, а минимальный шаг по MOS равен Δ=0.4; тогда RλN=8. Если якорная ранговая потеря равна δ=0.01, то по условию Теоремы 1 получаем |yj̃-yj|0.1+0.5(1+20.011680.4)=0.1+0.5×3.531.86.

3.3 Сходимость якорной ранговой функции потерь и проверка теоретических границ

На рис. 1 (a) показана динамика якорной ранговой функции потерь Lanchor на первых 1,000 шагах оптимизации (мини-батчах). Показаны две кривые: значение потери по мини-батчам (синяя) и её экспоненциальное скользящее среднее с окном в 20 итераций (оранжевая). К итерации 650 сглаженная кривая опускается ниже 10-3 и остаётся там до конца обучения, наблюдается лишь небольшое «дребезжание» по мини-батчам (относительная амплитуда менее 10%). Это соответствует целевому уровню δ=10-3, используемому в Теореме 1, так что теоретическая граница на точечную ошибку предсказания гарантируется уже менее чем через две эпохи. График подтверждает, что функция потерь при якорном состязательном дообучении сходится быстро и стабильно, достигая требуемо низких уровней потери без длительной подстройки гиперпараметров.

На рис. 1 (b) сравниваются теоретическая граница из Теоремы 1 и наблюдаемая максимальная точечная ошибка в ходе дообучения AnAT на наборе данных KADID-10k. Эмпирическая кривая нигде не превышает теоретическую границу и убывает с тем же экспоненциальным темпом, что даёт наглядное подтверждение корректности полученной оценки.

Рис. 1. (a) Сходимость якорной функции потерь за 1000 итераций. (b): сравнение границ, предоставленных теоремой 1, с эмпирическими значениями максимальных точечных ошибок.

Рис. 1. (a) Сходимость якорной функции потерь за 1000 итераций. (b): сравнение границ, предоставленных теоремой 1, с эмпирическими значениями максимальных точечных ошибок.

4. Детали реализации

4.1 Состязательное дообучение

Во время состязательного дообучения каждый мини-батч формируется из узкой полосы по оценкам MOS, что ограничивает как размах меток R, так и межъякорное расстояние λ.

В пределах этой полосы случайное подмножество изображений оставляется чистым (якоря), тогда как оставшиеся подвергаются атаке. Мы считаем, что модель уже достаточно хорошо предсказывает качество для чистых изображений, поэтому ошибка для якорных элементов ϵ остаётся пренебрежимо малой. Поскольку R и λ ограничены шириной полосы, граница из Теоремы 1 упрощается до выражения, где доминирует λ; следовательно, более узкие полосы ужесточают гарантию и ускоряют сходимость.

Итоговая функция потерь имеет вид LAnAT=12Lanchor+12L.

Такой составной штраф одновременно обеспечивает устойчивое относительное ранжирование изображений даже под состязательными возмущениями и продолжает ограничивать абсолютную ошибку предсказания.

4.2 Наборы данных

Для сравнения нашего подхода с текущими решениями мы представляем ряд экспериментальных результатов. Мы провели оценки как внутри наборов данных, так и между ними, а также выполнили подробное сравнение устойчивости к атакам. Эксперименты выполнены на нескольких публичных наборах: LIVE [29], CSIQ [30], TID2013 [31],
KADID-10k [32], PIPAL [33] и наборе данных с двухальтернативным вынужденным выбором (2AFC): BAPPS [12]. При наличии мы использовали официальные разбиения на train/val/test и усредняли результат по 10 запускам со случайными разбиениями в пропорции 6\2\2. Разбиения формировались по эталонным изображениям, чтобы исключить пересечение контента.

4.3 Метрики оценки

Мы оцениваем качество с помощью двух широко используемых корреляционных показателей для наборов с MOS: линейного коэффициента корреляции Пирсона (PLCC) и рангового коэффициента Спирмена (SROCC). Оба показателя лежат в диапазоне [-1,1], положительное значение означает прямую взаимосвязь. Больший SROCC указывает на более точное ранжирование, тогда как больший PLCC – на более точное приближение абсолютных значений. Дополнительно применяется метод выборки с замещением (103 повторных выборок) для проверки статистической значимости различий по SROCC.

4.4 Методология сравнения устойчивости к атакам

Мы сравниваем эффективность предложенного состязательного дообучения для различных FR-IQA-моделей. Для состязательного дообучения и тестирования использовались обучающая и тестовая части набора KADID-10k; в качестве метода атаки – Projected Gradient Descent с 10 итерациями (PGD-10) [34], бюджет атаки ϵ=8/255. Различные варианты состязательного обучения сравниваются по SROCC и по интегральному показателю робастности IR-Score [26] на чистых и атакованных данных.

Показатель IR-Score оценивает способность модели выдерживать возмущения разной силы, как рекомендовано в [25]. Состязательные примеры генерировались при величинах возмущения ϵE={2,4,8,10}/255. Оценки нормировались min–max-масштабированием и сопоставлялись в едином пространстве с помощью модели нейронного оптимального транспорта, чтобы учесть различия распределений. IR-Score вычисляется как

IRscore=Rf-Rf^;Rg=1N|E|i=1NϵE(g(xr(i),xd(i))-g(xr(i),xd(i)+δg,ϵ(i))).

Здесь (xr(i),xd(i)) – пары эталон/искажённое изображение, δg,ϵ(i) – возмущение с бюджетом ϵ, сгенерированное против модели g{f,f^}; где f^ – вариант после состязательного дообучения, N – число изображений. Большие значения IRscore соответствуют большему среднему снижению падения качества под атакой по сравнению с базовой моделью.

5. Результаты

Мы сравниваем четыре варианта трёх полно-референсных FR-IQA моделей (LPIPS, TOPIQ и AHIQ) под распространёнными атаками белого ящика с нормой l. Рассматриваемые варианты:

  1. base: без состязательного дообучения;
  2. R-: базовое состязательное обучение;
  3. AT-: состязательное обучение с «разглаживанием» меток [26];
  4. AnAT- (предложенный): Anchored Adversarial Training.

Во всех вариантах AT и AnAT в обучении использовалась PGD-атака на 10 итераций (PGD-10) с бюджетом ϵ=8/255.

На этапе тестирования мы оцениваем четыре невиданных атаки: FGSM [36], C&W [37], AutoAttack (AA) [38] и перцептивную атаку FACPA [39]. Устойчивость измеряется по SROCC и IR-Score на наборе данных KADID-10k.

Табл. 1 показывает, что AnAT достигает результатов уровня SOTA по робастности и превосходит другие подходы на 0.02–0.06 пункта SROCC, с сопоставимыми преимуществами по IR-Score. AnAT также даёт наилучший SROCC на неиспорченной тестовой выборке по сравнению с другими методами защиты. Без каких-либо защит TOPIQ демонстрирует более высокую устойчивость, чем LPIPS и AHIQ, опережая их по IR-Score на 0.02–0.03. Хотя AnAT требует больше времени на фазе состязательного дообучения, он обеспечивает наилучшие суммарные результаты.

Таблица 1. Устойчивость состязательно обученных моделей IQA на KADID-10k. SROCC оценивается при ε = 8/255; для IR-Score используется ε ∈ {2, 4, 8, 10}/255. Полужирным шрифтом выделены лучшие результаты для каждой модели. Все состязательные варианты обучались только с PGD-10.

Иллюстрация к статье

5.1 Результаты для 2AFC наборов данных

Мы оценили четыре варианта трёх полно-референсных FR-IQA моделей (LPIPS, TOPIQ и AHIQ) на наборе данных BAPPS (двухальтернативный вынужденный выбор, 2AFC). Во всех вариантах AT и AnAT использовалась PGD-атака на 10 итераций (PGD-10) с бюджетом ϵ=8/255. На этапе тестирования модели подвергались семи невиданным ранее атакам: FGSM, C&W, AutoAttack (AA), FACPA, перцептивная атака Zhang et al., SquareAttack и Parsimonious; всего 5 атак белого ящика и 2 – чёрного ящика. Для всех тестовых атак использовался одинаковый бюджет ϵ=8/255. Мы сообщаем точность (accuracy) на чистой и атакованной версиях тестовой части BAPPS.

Табл. 2 показывает, что AnAT достигает уровня SOTA по робастности и превосходит другие подходы на 0.02–0.10 пункта точности. AnAT также обеспечивает наилучшую точность на неатакованной тестовой выборке по сравнению с другими методами защиты. Даже без защит AHIQ модель демонстрирует большую устойчивость, чем LPIPS и TOPIQ, опережая их по метрике ‘accuracy’ на 0.03–0.06.

Таблица 2. Точность на тестовом наборе BAPPS (2AFC) для различных техник состязательного обучения, применённых к моделям LPIPS, TOPIQ и AHIQ. Лучшие результаты для каждой модели выделены полужирным шрифтом. Во время обучения использовался PGD-10 (ε = 8/255).

Иллюстрация к статье

5.2 Сравнение с методами защиты с помощью очищения

В табл. 3 сравнивается предложенная техника AnAT с методами состязательной «очистки» (purification). Эти подходы не модифицируют саму модель IQA, а выполняют предварительную обработку входных изображений. Мы сопоставляем AnAT в связке с нашей FR-IQA моделью с базовыми приёмами предобработки (Random Flip, Random Rotate), а также со специализированной защитой DiffPure [40]. Результаты показывают, что AnAT превосходит все методы «очистки», за исключением случая SquareAttack, где DiffPure достигает наилучшего результата. Вероятная причина – наибольшее отличие возмущений SquareAttack от профиля PGD-10, использованного в процессе состязательного дообучения, что ведёт к большему «сдвигу домена» между обучением и тестированием.

Таблица 3. Точность (%) на тестовом наборе BAPPS 2AFC для AnAT-LPIPS по сравнению с базовыми методами состязательной очистки. Лучшие результаты выделены полужирным. AnAT-LPIPS обучался с PGD-10 (ε = 8/255).

Иллюстрация к статье

6. Заключение

В работе предложен метод Anchored Adversarial Training (AnAT) для полно-референсной оценки качества изображений, который объединяет якорное ранжирование с состязательным дообучением и даёт теоретически обоснованную границу на точечную ошибку предсказания под атаками. Показано, что якорная ранговая функция потерь контролирует перевороты порядка относительно «чистых» образцов и тем самым ограничивает максимальное отклонение предсказаний; эмпирически наблюдаемая динамика ошибки согласуется с полученной границей.

Экспериментальная оценка на пяти общедоступных FR-IQA бенчмарках и под невиданными ранее атаками белого (и, для 2AFC-набора, чёрного) ящика демонстрирует, что AnAT стабильно повышает робастность моделей без деградации на чистых данных. В частности, на KADID-10k AnAT увеличивает SROCC под атаками по сравнению с базовыми моделями и альтернативными вариантами AT, улучшая также интегральный показатель устойчивости IR-Score; на BAPPS достигается прирост accuracy по сравнению с другими методами. При этом подход интегрируется в существующие архитектуры (LPIPS, TOPIQ и компактная CNN-модель) и сохраняет или улучшает их качество на неизменённых выборках.

Практически значимо, что AnAT не требует согласования шкал MOS между наборами данных и обходится без прямого штрафа по меткам качества для атакованных примеров, что упрощает перенос между наборами данных и снижает риск «переноса» уязвимостей через используемую метрику. Вместе с тем авторы отмечают, что цена за прирост устойчивости – дополнительное время на фазе состязательного дообучения.

Ограничения и направления развития включают: расширение анализа за пределы выбранных бюджетов и типов атак; распространение методики на NR-IQA и видео-качество; автоматизацию выбора/планирования «полос» MOS и стратегии отбора якорей; изучение компромисса между числом якорей, сходимостью и итоговой границей ошибки; а также исследование сочетания AnAT с сертифицируемыми защитами.

Примечания

  1. Рейкейлинг (rescaling) – техника нормализации, которая преобразует значения признаков в некоторый стандартный диапазон, например, в диапазон [0, 1].
  2. Мини-батч – это небольшое подмножество обучающих данных, используемое для приближенных вычислений.

Список литературы

  1. A. Gushchin, K. Abud, G. Bychkov, E. Shumitskaya, A. Chistyakova, S. Lavrushkin, B. Rasheed, K. Malyshev, D. Vatolin, and A. Antsiferova, Guardians of Image Quality: Benchmarking Defenses Against Adversarial Attacks on Image Quality Metrics, in Proc. 42nd Int. Conf. on Machine Learning (ICML), Vancouver, Canada, Jul. 2025, poster.
  2. Microsoft. 2013. A Behind the Scenes Look at How Bing is Improving Image Search Quality. Available at: https://blogs.bing.com/search-quality-insights/2013/08/23/a-behind-the-scenes-look-at-how-bing-is-improving-image-search-quality, accessed 12.10.2025.
  3. Huang, Ziqi, Yinan He, Jiashuo Yu, Fan Zhang, Chenyang Si, Yuming Jiang, Wei Liu, Cewu Lu, and Yipeng Qin. 2024. VBench: Comprehensive Benchmark Suite for Video Generative Models. In Proceedings of the IEEE/CVF Conference on Computer Vision and Pattern Recognition, pp. 21807-21818.
  4. Wu, Rongyuan, Tao Yang, Lingchen Sun, Zhengqiang Zhang, Shuai Li, and Li Song. 2024. SeeSR: Towards Semantics-Aware Real-World Image Super-Resolution. In Proceedings of the IEEE/CVF Conference on Computer Vision and Pattern Recognition, pp. 25456-25467.
  5. Ding, Keyan, Kede Ma, Shiqi Wang, and Eero P. Simoncelli. 2021. Image Quality Assessment: Unifying Structure and Texture Similarity. International Journal of Computer Vision 129(4): pp. 1258-1281.
  6. Kashkarov, Egor, Egor Chistov, Ivan Molodetskikh, and Dmitriy Vatolin. 2024. Can Full-Reference Image-Quality-Assessment Methods Serve as Perceptual Losses for Super-Resolution? Available at: https://arxiv.org/abs/2405.20392, accessed 12.10.2025.
  7. Wang, Zhou, Alan C. Bovik, Hamid R. Sheikh, and Eero P. Simoncelli. 2004. Image Quality Assessment: From Error Visibility to Structural Similarity. IEEE Transactions on Image Processing 13(4): pp. 600-612.
  8. Wang, Zhou, Eero P. Simoncelli, and Alan C. Bovik. 2003. Multiscale Structural Similarity for Image Quality Assessment. In The Thirty-Seventh Asilomar Conference on Signals, Systems & Computers, 2003, pp. 1398-1402. IEEE.
  9. Zhang, Lin, Lei Zhang, Xuanqin Mou, and David Zhang. 2011. FSIM: A Feature Similarity Index for Image Quality Assessment. IEEE Transactions on Image Processing 20(8): pp. 2378-2386.
  10. Zhang, Lin, and Hongyu Li. 2012. SR-SIM: A Fast and High Performance IQA Index Based on Spectral Residual. In 2012 19th IEEE International Conference on Image Processing, pp. 1473-1476. IEEE.
  11. Sheikh, Hamid R., and Alan C. Bovik. 2006. Image Information and Visual Quality. IEEE Transactions on Image Processing 15(2): pp. 430-444.
  12. Zhang, Richard, Phillip Isola, Alexei A. Efros, Eli Shechtman, and Oliver Wang. 2018. The Unreasonable Effectiveness of Deep Features as a Perceptual Metric. In Proceedings of the IEEE Conference on Computer Vision and Pattern Recognition, pp. 586-595. ↩1 ↩2
  13. Ding, Keyan, Kede Ma, Shiqi Wang, and Eero P. Simoncelli. 2022. Image Quality Assessment: Unifying Structure and Texture Similarity. IEEE Transactions on Pattern Analysis and Machine Intelligence 44(5): pp. 2567-2581.
  14. Liu, Jianzhao, Xin Li, Yanding Peng, Tao Yu, and Zhibo Chen. 2022. SwinIQA: Learned Quality Assessment Using a Swin Transformer. In Proceedings of the IEEE/CVF Conference on Computer Vision and Pattern Recognition, pp. 1795-1799.
  15. Cheon, Manri, Sung-Jun Yoon, Byungyeon Kang, and Junwoo Lee. 2021. Perceptual Image Quality Assessment with Transformers. In Proceedings of the IEEE/CVF Conference on Computer Vision and Pattern Recognition, pp. 433-442.
  16. Lao, Shanshan, Yuan Gong, Shuwei Shi, Sidi Yang, Tianhe Wu, Jiahui Chen, Shi Guo, and Zhou Wang. 2022. Attentions Help CNNs See Better: Attention-Based Hybrid Image Quality Assessment Network. In Proceedings of the IEEE/CVF Conference on Computer Vision and Pattern Recognition, pp. 1140-1149.
  17. Hosu, Vlad, Hanhe Lin, and Dietmar Saupe. 2020. TOPIQ: A Top-Down Approach to 3D-to-2D Image Quality Assessment. In Proceedings of the IEEE/CVF Conference on Computer Vision and Pattern Recognition Workshops, pp. 2003-2012.
  18. Liu, Yuming, Fan Zhang, and David R. Bull. 2017. RankIQA: Learning from Rankings for No-Reference Image Quality Assessment. In Proceedings of the IEEE Conference on Computer Vision and Pattern Recognition, 5178–5187. ↩1 ↩2
  19. A. Gushchin, K. Abud, G. Bychkov, E. Shumitskaya, A. Chistyakova, S. Lavrushkin, B. Rasheed, K. Malyshev, D. Vatolin, and A. Antsiferova, Guardians of Image Quality: Benchmarking Defenses Against Adversarial Attacks on Image Quality Metrics, in Proc. 42nd Int. Conf. on Machine Learning (ICML), Vancouver, Canada, Jul. 2025, poster.
  20. Korhonen, Joni, and David M. Bull. 2019. Attacking Image Quality Assessment: Adversarial Examples for No-Reference IQA. In 2019 IEEE International Conference on Image Processing (ICIP), pp. 2344-2348. IEEE.
  21. Shumitskaya, Anastasia, Dmitriy Vatolin, and others. 2023. Adversarial Attacks against No-Reference IQA Models. In CVPR Workshops, 2023.
  22. Shumitskaya, Anastasia, and Dmitriy Vatolin. 2023. FACPA: Fast Adversarial Corruption and Patch Attack on No-Reference Image- and Video-Quality Metrics. In Tiny Papers @ ICLR 2023, Kigali, Rwanda, May 5, 2023. OpenReview.net.
  23. Zhang, Richard, Phillip Isola, Alexei A. Efros, Eli Shechtman, and Oliver Wang. 2018. ELPIPS: Enhanced Learned Perceptual Image Patch Similarity. In Proceedings of the IEEE Conference on Computer Vision and Pattern Recognition Workshops.
  24. Zhang, Richard, Phillip Isola, Alexei A. Efros, Eli Shechtman, and Oliver Wang. 2018. ELPIPS: Enhanced Learned Perceptual Image Patch Similarity. In Proceedings of the IEEE Conference on Computer Vision and Pattern Recognition Workshops. ↩1 ↩2
  25. Agarwal, Siddhant, et al. 2020. R-LPIPS: Robust Learned Perceptual Image Patch Similarity. In ECCV Workshops. ↩1 ↩2
  26. Chistyakova, Anna, Anastasia Antsiferova, Maksim Khrebtov, Sergey Lavrushkin, Denis Turdakov, Dmitriy Vatolin, and Denis Turdakov. 2024. Increasing the Robustness of Image Quality Assessment Algorithms to Adversarial Attacks via Gradient-Norm Regularization. Technologies 12: 220. Available at: https://doi.org/10.3390/technologies12110220, accessed 12.10.2025. ↩1 ↩2 ↩3 ↩4 ↩5
  27. Liu, Yujia, Chenxi Yang, Dingquan Li, Jianhao Ding, and Tingting Jiang. 2024. Defending Against Adversarial Attacks on No-Reference Image Quality Models with Gradient Norm Regularization. In Proceedings of the IEEE/CVF Conference on Computer Vision and Pattern Recognition, pp. 25554-25563.
  28. Antsiferova, Anastasia, Khaled Abud, Aleksandr Gushchin, Ekaterina Shumitskaya, Georgii Bychkov, Sergey Lavrushkin, and Dmitriy Vatolin. 2024. Comparing the Robustness of Modern No-Reference IQA Metrics to Adversarial Attacks. In Proceedings of the AAAI Conference on Artificial Intelligence, pp. 700-708.
  29. Sheikh, Hamid, Muhammad Sabir, and Alan Bovik. 2006. A Statistical Evaluation of Recent Full Reference Image Quality Assessment Algorithms. IEEE Transactions on Image Processing 15: 3440–51. DOI: 10.1109/TIP.2006.881959.
  30. Larson, Eric, and Damon Chandler. 2010. Most Apparent Distortion: Full-Reference Image Quality Assessment and the Role of Strategy. Journal of Electronic Imaging 19: 011006. DOI: 10.1117/1.3267105.
  31. Ponomarenko, Nikolay, O. Ieremeiev, Vladimir Lukin, Karen Egiazarian, J. Astola, B. Vozel, et al. 2013. Color Image Database TID2013: Peculiarities and Preliminary Results. In 2013 European Workshop on Visual Information Processing, EUVIP 2013, pp. 106-111.
  32. Lin, Hanhe, Vlad Hosu, and Dietmar Saupe. 2019. KADID-10k: A Large-Scale Artificially Distorted IQA Database. In 2019 Eleventh International Conference on Quality of Multimedia Experience (QoMEX), 1–3. DOI: 10.1109/QoMEX.2019.8743252.
  33. Gu, Jinjin, Cai Haoming, Chen Haoyu, Ye Xiaoxing, Jimmy S. Ren, and Chao Dong. 2020. “PIPAL: A Large-Scale Image Quality Assessment Dataset for Perceptual Image Restoration.” In Computer Vision – ECCV 2020. August 23-28, 2020, Proceedings, Part XI 16, pp. 633-651. Springer.
  34. Madry, Aleksander, Aleksandar Makelov, Ludwig Schmidt, Dimitris Tsipras, and Adrian Vladu. 2018. Towards Deep Learning Models Resistant to Adversarial Attacks. Available at: https://arxiv.org/pdf/1706.06083, accessed 12.10.2025.
  35. Carlini, Nicholas, Anish Athalye, Nicolas Papernot, Wieland Brendel, Jonas Rauber, Dimitris Tsipras, Ian Goodfellow, Aleksander Madry, and Alexey Kurakin. 2019. On Evaluating Adversarial Robustness. Available at: https://arxiv.org/pdf/1902.06705, accessed 12.10.2025.
  36. Goodfellow, Ian J., Jonathon Shlens, and Christian Szegedy. 2014. Explaining and Harnessing Adversarial Examples. Available at: https://arxiv.org/pdf/1412.6572, accessed 12.10.2025.
  37. Carlini, Nicholas, and David Wagner. 2017. Towards Evaluating the Robustness of Neural Networks. In 2017 IEEE Symposium on Security and Privacy (SP), pp. 39-57. IEEE.
  38. Croce, Francesco, and Matthias Hein. 2020. Reliable Evaluation of Adversarial Robustness with an Ensemble of Diverse Parameter-Free Attacks. In International Conference on Machine Learning, pp. 2206-2216. PMLR.
  39. Shumitskaya, Anastasia Antsiferova, and Dmitriy Vatolin. 2023. FACPA: Fast Adversarial Corruption and Patch Attack on No-Reference Image- and Video-Quality Metrics. In Tiny Papers @ ICLR 2023, Kigali, Rwanda, May 5, 2023. OpenReview.net.
  40. Nie, Weili, Brandon Guo, Yujia Huang, Chaowei Xiao, Arash Vahdat, and Anima Anandkumar. 2022. DiffPure: Diffusion Models for Adversarial Purification. Available at: https://arxiv.org/pdf/2205.07460, accessed 12.10.2025.
  41. Vaswani, A., Shazeer, N., Parmar, N., Uszkoreit, J., Jones, L., Gomez, A. N., & Polosukhin, I. (2017). Attention is all you need. Advances in neural information processing systems, 30.

Информация об авторах

Александр Евгеньевич ГУЩИН получил степень магистра по прикладной математике и информатике в Московском государственном университете имени М. В. Ломоносова в 2024 году. В настоящее время является студентом аспирантуры в лаборатории компьютерной графики и мультимедиа. В область его научных интересов входят методы оценивания качества видео и изображений, а также исследование устойчивости нейросетевых моделей и методов их защиты.

Анастасия Всеволодовна АНЦИФЕРОВА – аспирантка ВМК МГУ. Окончила магистратуру ВМК МГУ по специальности анализ больших данных в 2018 году. В настоящее время она является аспиранткой и участником видеогруппы лаборатории графики и мультимедиа МГУ. Сфера ее научных интересов включает анализ и оптимизацию видеокодеков, оценку субъективного качества стереоскопического видео. Анастасия является одним из организаторов проекта международного сравнения видеокодеков, ежегодно проводимого в МГУ и проекта измерения качества 3D-видео VQMT3D.

Дмитрий Сергеевич ВАТОЛИН закончил ВМК МГУ в 1996, защитил диссертацию в 2000, кандидат физико-математических наук, заведующий лабораторией компьютерной графики ВМК МГУ. Специализируется на исследованиях в области алгоритмов сжатия видео, современных методах измерения качества и обработке цифрового видео. Читает курсы по компьютерной графике и методам сжатия и обработки видео с 1997 года. Создатель популярных сайтов, посвященных алгоритмам обработки и сжатия видео.

Связь с редакцией