中文

对抗鲁棒性评估:为何 $L_0$ 与 $L_\infty$ 攻击均不可或缺

机器学习 2020-07-17 v3 密码学与安全 计算机视觉与模式识别 神经与进化计算 机器学习

摘要

针对各类机器学习算法存在着大量的对抗攻击与防御方法,这使得评估算法的鲁棒性成为一项艰巨任务。更糟糕的是,这些对抗算法存在固有偏差。在此,我们梳理所面临的问题:a) 模型依赖,b) 评估不充分,c) 虚假对抗样本,以及 d) 依赖于扰动的结果。基于此,我们提出了一种模型无关的双重质量评估方法,并引入鲁棒性层级概念以应对上述问题。我们在 SOTA 神经网络(WideResNet、ResNet、AllConv、DenseNet、NIN、LeNet 和 CapsNet)以及面向图像分类问题的对抗防御上验证了该双重质量评估。我们进一步表明,当前网络与防御在所有鲁棒性层级上均存在脆弱性。所提鲁棒性评估揭示,根据所用度量(即 L0L_0LL_\infty)不同,鲁棒性可能有显著差异。因此,为正确评估应考量这种对偶性。此外,数学推导与一个反例表明,仅用 L1L_1L2L_2 度量不足以避免虚假对抗样本。有趣的是,所提评估的阈值攻击是一种新颖的 LL_\infty 黑盒对抗方法,其所需扰动甚至少于单像素攻击(仅为其扰动量的 12%12\%)即可取得相似结果。代码见 http://bit.ly/DualQualityAssessment。

关键词

引用

@article{arxiv.1906.06026,
  title  = {Adversarial Robustness Assessment: Why both $L_0$ and $L_\infty$ Attacks Are Necessary},
  author = {Shashank Kotyan and Danilo Vasconcellos Vargas},
  journal= {arXiv preprint arXiv:1906.06026},
  year   = {2020}
}