通过平滑损失景观攻击对抗防御
机器学习
2022-08-08 v2 密码学与安全
计算机视觉与模式识别
摘要
本文研究了一类防御对抗攻击的方法,其部分成功源于制造了噪声大、不连续或 otherwise 崎岖的损失景观,使对抗者难以导航。实现这种效果的常见(但非普遍)方式是通过随机神经网络的使用。我们表明这是一种梯度混淆形式,并提出了一种基于魏尔斯特拉斯变换的、面向基于梯度的对抗者的通用扩展,该变换平滑损失函数表面并提供更可靠的梯度估计。我们进一步表明,同一原理可增强无梯度对抗者。我们展示了我们的损失平滑方法针对因这类混淆而表现出鲁棒性的随机与非随机对抗防御的有效性。此外,我们分析了它如何与期望过变换(Expectation over Transformation,一种当前用于攻击随机防御的流行梯度采样方法)相互作用。
引用
@article{arxiv.2208.00862,
title = {Attacking Adversarial Defences by Smoothing the Loss Landscape},
author = {Panagiotis Eustratiadis and Henry Gouk and Da Li and Timothy Hospedales},
journal= {arXiv preprint arXiv:2208.00862},
year = {2022}
}