基于替代模型的对抗黑盒方法攻击深度网络轻而易举
机器学习
2022-03-17 v1 密码学与安全
计算机视觉与模式识别
摘要
近期关于黑盒对抗攻击的一系列工作通过将其整合进基于查询的搜索中,重新启用了从替代模型迁移的方法。然而,我们发现此类现有方法的潜力未得到充分发挥,且可能过于复杂。在此,我们提供一种简短而简单的算法,该算法利用替代网络的类别得分梯度进行搜索,无需其他先验或启发式方法,即可达到最先进的性能。该算法的指导假设是:所研究的网络在根本意义上学习的是相似的函数,因此从一个网络到另一个网络的迁移攻击应当相当“容易”。这一假设通过极低的查询次数和失败率得到验证:例如,以 ResNet-152 作为替代模型对 VGG-16 ImageNet 网络进行无目标攻击,在 99.9% 成功率下中位查询次数为 6。代码见 https://github.com/fiveai/GFCS。
引用
@article{arxiv.2203.08725,
title = {Attacking deep networks with surrogate-based adversarial black-box methods is easy},
author = {Nicholas A. Lord and Romain Mueller and Luca Bertinetto},
journal= {arXiv preprint arXiv:2203.08725},
year = {2022}
}
备注
ICLR 2022