针对黑盒视频分类器的对抗攻击:利用几何变换的力量
计算机视觉与模式识别
2021-10-28 v2
摘要
与图像分类模型相比,针对视频分类模型的黑盒对抗攻击在很大程度上未被充分研究。这可能是因为视频的时间维度在梯度估计中带来了显著的额外挑战。查询高效的黑盒攻击依赖于有效估计的梯度,以最大化目标视频被误分类的概率。在这项工作中,我们证明了可以通过用几何变换参数化搜索空间的时间结构来搜索此类有效梯度。具体而言,我们设计了一种新颖的迭代算法几何变换扰动(GEO-TRAP),用于攻击视频分类模型。GEO-TRAP 采用标准几何变换操作,将有效梯度的搜索空间缩减为搜索定义这些操作的一小组参数。这组参数描述了梯度的几何级数,从而产生缩减且结构化的搜索空间。我们的算法天然地以惊人少的查询次数产生成功的扰动。例如,在广泛使用的 Jester 数据集上,由 GEO-TRAP 生成的对抗样本与视频对抗攻击的 SOTA 方法相比,查询次数减少约 73.55% 且攻击成功率更高。总体而言,我们的算法暴露了多种视频分类模型的漏洞,并在两个大型数据集上的黑盒设定下取得了新的 SOTA 结果。代码可在此获取:https://github.com/sli057/Geo-TRAP
引用
@article{arxiv.2110.01823,
title = {Adversarial Attacks on Black Box Video Classifiers: Leveraging the Power of Geometric Transformations},
author = {Shasha Li and Abhishek Aich and Shitong Zhu and M. Salman Asif and Chengyu Song and Amit K. Roy-Chowdhury and Srikanth V. Krishnamurthy},
journal= {arXiv preprint arXiv:2110.01823},
year = {2021}
}
备注
Accepted at NeurIPS 2021; First two authors contributed equally; Includes Supplementary Material