中文

AdvAD:探索用于不可感知对抗攻击的非参数扩散

机器学习 2025-03-13 v1 计算机视觉与模式识别

摘要

不可感知对抗攻击旨在通过向输入数据添加不可感知的扰动来欺骗 DNNs。先前的方法通常通过将常见的攻击范式与专门设计的基于感知的损失或生成模型的能力相结合,来提高攻击的不可感知性。在本文中,我们提出了扩散中的对抗攻击,这是一种有别于现有攻击范式的新型建模框架。AdvAD 通过理论探索基本建模方法,创新性地将攻击概念化为一个非参数扩散过程,而不是使用需要神经网络的常规扩散模型的去噪或生成能力。在每一步中,仅使用被攻击模型而无需任何额外网络,即可构建出更微妙但有效的对抗引导,从而逐渐引导扩散过程的终点从原始图像转向理想的不可感知对抗样本。基于所提出的非参数扩散过程的坚实理论基础,AdvAD 以本质上更低的整体扰动强度实现了高攻击有效性和不可感知性。此外,还提出了增强版本 AdvAD-X,以评估理想场景下这一新型框架的极限。大量实验证明了所提出的 AdvAD 和 AdvAD-X 的有效性。与SOTA不可感知攻击相比,在 ImageNet 兼容数据集上,针对具有三种不同架构的四种主流 DNNs,AdvAD 实现了平均 99.9%\% (+17.3%\%) 的 ASR,1.34 (-0.97) 的 l2l_2 距离,49.74 (+4.76) 的 PSNR 和 0.9971 (+0.0043) 的 SSIM。代码可在 https://github.com/XianguiKang/AdvAD 获取。

关键词

引用

@article{arxiv.2503.09124,
  title  = {AdvAD: Exploring Non-Parametric Diffusion for Imperceptible Adversarial Attacks},
  author = {Jin Li and Ziqiang He and Anwei Luo and Jian-Fang Hu and Z. Jane Wang and Xiangui Kang},
  journal= {arXiv preprint arXiv:2503.09124},
  year   = {2025}
}

备注

Accept by NeurIPS 2024. Please cite this paper using the following format: J. Li, Z. He, A. Luo, J. Hu, Z. Wang, X. Kang*, "AdvAD: Exploring Non-Parametric Diffusion for Imperceptible Adversarial Attacks", the 38th Annual Conference on Neural Information Processing Systems (NeurIPS), Vancouver, Canada, Dec 9-15, 2024. Code: https://github.com/XianguiKang/AdvAD