一种面向图像分割模型的认证半径引导攻击框架
计算机视觉与模式识别
2023-04-07 v1 密码学与安全
机器学习
摘要
图像分割在许多安全关键应用中是一个重要问题。近期研究表明现代图像分割模型易受对抗扰动的攻击,而现有攻击方法主要遵循攻击图像分类模型的思路。我们认为图像分割与分类具有内在差异,并专门设计了一个针对图像分割模型的攻击框架。我们的攻击框架受认证半径启发,认证半径最初由防御者用于防御针对分类模型的对抗扰动。我们从攻击者视角出发,首次利用认证半径的性质并提出了一种针对图像分割模型的认证半径引导攻击框架。具体而言,我们首先适配随机平滑(分类模型最先进的认证方法)以推导像素的认证半径。然后我们更专注于破坏具有相对较小认证半径的像素,并设计了一种像素级认证半径引导损失,将其嵌入任何现有白盒攻击中即得到我们的认证半径引导白盒攻击。接下来,我们提出了首个通过 bandit 对图像分割模型的黑盒攻击。我们设计了一种基于 bandit 反馈的新颖梯度估计器,其查询高效且可证明无偏且稳定。我们利用该梯度估计器设计了投影 bandit 梯度下降(PBGD)攻击,以及认证半径引导的 PBGD(CR-PBGD)攻击。我们证明了我们的 PBGD 和 CR-PBGD 攻击能以最优速率实现渐近最优攻击性能。我们在多个现代图像分割模型和数据集上评估了我们的认证半径引导白盒与黑盒攻击。我们的结果验证了我们认证半径引导攻击框架的有效性。
引用
@article{arxiv.2304.02693,
title = {A Certified Radius-Guided Attack Framework to Image Segmentation Models},
author = {Wenjie Qu and Youqi Li and Binghui Wang},
journal= {arXiv preprint arXiv:2304.02693},
year = {2023}
}
备注
Accepted by EuroSP 2023