基于AdaBelief优化器与裁剪不变性的对抗样本生成
计算机视觉与模式识别
2021-02-09 v1
摘要
深度神经网络易受对抗样本的攻击,对抗样本通过对原始图像施加微小、人眼不可感知的扰动来误导深度神经网络输出不准确的预测。因此,对抗攻击可以成为在安全关键应用中评估和选择鲁棒模型的重要方法。然而,在具有挑战性的黑盒设定下,大多数现有对抗攻击在对抗训练网络和先进防御模型上往往成功率较低。本文中,我们提出AdaBelief迭代快速梯度法(ABI-FGM)和裁剪不变性攻击方法(CIM)以提升对抗样本的可迁移性。ABI-FGM和CIM可轻松集成以构建强基于梯度的攻击,进一步提升黑盒攻击中对抗样本的成功率。此外,我们的方法也可自然地与其它基于梯度的攻击方法结合,构建更鲁棒的攻击,以生成对防御模型更具可迁移性的对抗样本。在ImageNet数据集上的大量实验证明了方法的有效性。无论在对抗训练网络还是先进防御模型上,我们的方法均比最先进的基于梯度的攻击方法具有更高的成功率。
引用
@article{arxiv.2102.03726,
title = {Adversarial example generation with AdaBelief Optimizer and Crop Invariance},
author = {Bo Yang and Hengwei Zhang and Yuchen Zhang and Kaiyong Xu and Jindong Wang},
journal= {arXiv preprint arXiv:2102.03726},
year = {2021}
}
备注
9pages, 3figures, 7tables