中文

一种针对 ReLU 网络的随机无梯度攻击

机器学习 2018-11-29 v1 密码学与安全 机器学习

摘要

近来已表明神经网络乃至其他分类器易受所谓对抗攻击的影响,例如在物体识别中,几乎不可察觉的图像改变就会改变分类器的决策。已有相对快速的启发式方法被提出来生成这些对抗输入,但寻找最优对抗输入(即输入改变最小)的问题是 NP-hard 的。虽然已开发出基于混合整数优化来寻找最优对抗输入的方法,但它们无法扩展到大型网络。目前,由 Carlini 和 Wagner 提出的攻击方案被认为能生成最好的对抗输入。本文针对 ReLU 网络这一类,提出一种基于在所得线性区域上直接优化的新攻击方案。在我们的实验验证中,18 个实验里有 17 个均优于 Carlini-Wagner 攻击,相对改进最高达 9%。由于我们的方法基于 ReLU 网络的几何结构,它较不易受针对其功能属性的防御影响。

关键词

引用

@article{arxiv.1811.11493,
  title  = {A randomized gradient-free attack on ReLU networks},
  author = {Francesco Croce and Matthias Hein},
  journal= {arXiv preprint arXiv:1811.11493},
  year   = {2018}
}

备注

In GCPR 2018