中文

交替目标生成更强的基于 PGD 的对抗攻击

机器学习 2022-12-16 v1 密码学与安全 计算机视觉与模式识别

摘要

设计强大的对抗攻击对于评估 p\ell_p 有界对抗防御至关重要。投影梯度下降(PGD)是生成此类对抗样本最有效且概念上最简单的算法之一。PGD 的搜索空间由某一目标的陡峭上升方向决定。尽管目标函数选择繁多,但不存在普遍更优的选项,且因不合适的目标选择可能导致鲁棒性高估。受此观察驱动,我们假定通过简单的损失交替方案组合不同目标可使 PGD 对设计选择更具鲁棒性。我们在一个合成数据示例上以及通过在 25 个不同 \ell_{\infty}-鲁棒模型与 3 个数据集上评估所提方法,实验验证了该断言。与单一损失对应方法相比,性能提升是一致的。在 CIFAR-10 数据集上,我们最强的对抗攻击优于 AutoAttack(AA)集成的所有白盒组件,以及文献中最强大的攻击,在我们研究的计算预算(T=100T=100,无重启)内取得了 SOTA 结果。

关键词

引用

@article{arxiv.2212.07992,
  title  = {Alternating Objectives Generates Stronger PGD-Based Adversarial Attacks},
  author = {Nikolaos Antoniou and Efthymios Georgiou and Alexandros Potamianos},
  journal= {arXiv preprint arXiv:2212.07992},
  year   = {2022}
}