利用初始化导出的双层优化和动态序列截断推进广义迁移攻击
机器学习
2024-06-05 v1 密码学与安全
计算机视觉与模式识别
摘要
迁移攻击通过代理模型制作可迁移的对抗样本,引起了现实世界黑盒应用的极大兴趣。然而,现有工作本质上直接优化关于代理模型的单层目标,这通常导致攻击机制的可解释性差,并且对未知受害者模型的泛化性能有限。在这项工作中,我们通过建立初始化导出的双层优化范式,提出了BETAK(BilEvel Transfer AttacK)框架,该框架明确地重新表述了上层(UL)伪受害者攻击者和下层(LL)代理攻击者之间的嵌套约束关系。在算法上,我们引入了超梯度响应(HGR)估计作为对伪受害者攻击者可迁移性的有效反馈,并提出了动态序列截断(DST)技术来动态调整HGR的反向传播路径,同时减少计算开销。同时,我们进行了详细的算法分析,并提供了收敛性保证以支持LL代理攻击者的非凸性。广泛的评估表明,在针对不同受害者和防御方法的有目标和无目标攻击场景中,BETAK有显著改进(例如,针对IncRes-v的攻击成功率提高了%)。源代码可在https://github.com/callous-youth/BETAK获取。
引用
@article{arxiv.2406.02064,
title = {Advancing Generalized Transfer Attack with Initialization Derived Bilevel Optimization and Dynamic Sequence Truncation},
author = {Yaohua Liu and Jiaxin Gao and Xuan Liu and Xianghao Jiao and Xin Fan and Risheng Liu},
journal= {arXiv preprint arXiv:2406.02064},
year = {2024}
}
备注
Accepted by IJCAI 2024. 10 pages