中文

用于高可迁移性定向攻击的 AutoAugment 输入变换

计算机视觉与模式识别 2023-12-25 v1

摘要

深度神经网络(DNNs)被广泛认为易受对抗样本的影响,即通过多样的输入变换攻击将不可察觉的扰动添加到干净样本中。然而,这些最初为非定向攻击设计的方法在定向攻击中成功率较低。近期的定向对抗攻击主要关注梯度优化,试图寻找合适的扰动方向,但鲜有研究致力于输入变换。在本工作中,我们观察到在定向攻击中,目标类别的 logit/概率与多样的输入变换方法之间存在正相关关系。为此,我们提出了一种名为 AutoAugment 输入变换(AAIT)的新型定向对抗攻击。AAIT 不依赖手工策略,而是从包含各种操作的变换空间中搜索最优变换策略。随后,AAIT 利用找到的最优变换策略构建对抗样本,以提升定向攻击中的对抗可迁移性。在 CIFAR-10 和 ImageNet 兼容数据集上进行的大量实验表明,所提出的 AAIT 显著优于其他基于迁移的定向攻击。

关键词

引用

@article{arxiv.2312.14218,
  title  = {AutoAugment Input Transformation for Highly Transferable Targeted Attacks},
  author = {Haobo Lu and Xin Liu and Kun He},
  journal= {arXiv preprint arXiv:2312.14218},
  year   = {2023}
}

备注

10 pages, 6 figures