中文

用基于 $L_1$ 的对抗样本攻击 Madry 防御模型

机器学习 2018-07-31 v4 密码学与安全 机器学习

摘要

Madry Lab 近期举办了一场竞赛,旨在测试其对抗训练的 MNIST 模型的鲁棒性。攻击被限制为将输入图像的每个像素扰动一个缩放的最大 LL_\infty 失真 ϵ\epsilon = 0.3。这不利于使用未在 LL_\infty 失真度量上优化的攻击。我们的实验结果表明,通过放宽竞赛的 LL_\infty 约束,深度神经网络弹性网攻击(EAD)可生成可迁移的对抗样本,尽管其平均 LL_\infty 失真较高,却具有最小的视觉失真。这些结果对将 LL_\infty 作为视觉失真的唯一度量提出质疑,并进一步展示了 EAD 在生成鲁棒对抗样本上的能力。

关键词

引用

@article{arxiv.1710.10733,
  title  = {Attacking the Madry Defense Model with $L_1$-based Adversarial Examples},
  author = {Yash Sharma and Pin-Yu Chen},
  journal= {arXiv preprint arXiv:1710.10733},
  year   = {2018}
}

备注

Accepted to ICLR 2018 Workshops