中文

对抗样本汤:免费提升可迁移性与隐蔽性

计算机视觉与模式识别 2025-04-03 v3

摘要

可迁移对抗样本会引发实际的安全风险,因为它们可以在不了解目标模型内部知识的情况下误导该模型。最大化可迁移性的传统做法是仅保留优化流程中获得的最优对抗样本。在本文中,我们首次重新审视了这一惯例,并证明那些被丢弃的次优对抗样本可以被复用以提升可迁移性。具体而言,我们提出了“对抗样本汤”(Adversarial Example Soups, AES),其中 AES-tune 用于在超参数调优中对被丢弃的对抗样本进行平均,AES-rand 用于稳定性测试。此外,我们的 AES 灵感来源于“模型汤”(model soups),后者通过对多个微调模型的权重进行平均来提高准确率,而不会增加推理时间。大量实验验证了我们 AES 的全局有效性,针对 10 个不同的(防御性)目标模型,将 10 种最先进的迁移攻击及其组合的性能提升了高达 13%。我们还展示了将 AES 推广到其他类型的可能性,例如直接平均多个野外对抗样本,从而产生相当的成功率。AES 的一个有希望的副产品是提高了对抗样本的隐蔽性,因为扰动方差自然降低了。

关键词

引用

@article{arxiv.2402.18370,
  title  = {Adversarial Example Soups: Improving Transferability and Stealthiness for Free},
  author = {Bo Yang and Hengwei Zhang and Jindong Wang and Yulong Yang and Chenhao Lin and Chao Shen and Zhengyu Zhao},
  journal= {arXiv preprint arXiv:2402.18370},
  year   = {2025}
}

备注

Accepted by TIFS 2025