用基于 $L_1$ 的对抗样本攻击 Madry 防御模型
机器学习
2018-07-31 v4 密码学与安全
机器学习
摘要
Madry Lab 近期举办了一场竞赛,旨在测试其对抗训练的 MNIST 模型的鲁棒性。攻击被限制为将输入图像的每个像素扰动一个缩放的最大 失真 = 0.3。这不利于使用未在 失真度量上优化的攻击。我们的实验结果表明,通过放宽竞赛的 约束,深度神经网络弹性网攻击(EAD)可生成可迁移的对抗样本,尽管其平均 失真较高,却具有最小的视觉失真。这些结果对将 作为视觉失真的唯一度量提出质疑,并进一步展示了 EAD 在生成鲁棒对抗样本上的能力。
引用
@article{arxiv.1710.10733,
title = {Attacking the Madry Defense Model with $L_1$-based Adversarial Examples},
author = {Yash Sharma and Pin-Yu Chen},
journal= {arXiv preprint arXiv:1710.10733},
year = {2018}
}
备注
Accepted to ICLR 2018 Workshops