中文

对抗模仿攻击

密码学与安全 2020-04-01 v2 计算机视觉与模式识别 机器学习

摘要

深度学习模型已知易受对抗样本攻击。一种实用的对抗攻击应要求尽可能少的被攻击模型知识。当前的替代攻击需要预训练模型来生成对抗样本,且其攻击成功率严重依赖对抗样本的可迁移性。当前的基于分数与基于决策的攻击需要对被攻击模型的大量查询。本研究中,我们提出一种新颖的对抗模仿攻击。首先,它通过类似生成对抗网络(GANs)的双人博弈产生被攻击模型的副本。生成模型的目标是生成使模仿模型与被攻击模型返回不同输出的样本;模仿模型的目标是在相同输入下输出与被攻击模型相同的标签。随后,由模仿模型生成的对抗样本被用于欺骗被攻击模型。与当前替代攻击相比,模仿攻击可使用更少的训练数据产生被攻击模型的副本,并提升对抗样本的可迁移性。实验表明,我们的模仿攻击比黑盒替代攻击需要更少的训练数据,但在无查询情况下对未见过的数据取得了接近白盒攻击的攻击成功率。

关键词

引用

@article{arxiv.2003.12760,
  title  = {Adversarial Imitation Attack},
  author = {Mingyi Zhou and Jing Wu and Yipeng Liu and Xiaolin Huang and Shuaicheng Liu and Xiang Zhang and Ce Zhu},
  journal= {arXiv preprint arXiv:2003.12760},
  year   = {2020}
}

备注

8 pages