中文

超越ImageNet攻击:面向黑盒域的对抗样本生成

计算机视觉与模式识别 2022-03-15 v4

摘要

由于其可迁移特性,对抗样本对深度神经网络构成了严重威胁。当前,众多研究致力于增强跨模型可迁移性,大多假设替代模型与目标模型在同一域中训练。然而在现实中,已部署模型的相关信息几乎不可能泄露。因此,构建更实用的黑盒威胁模型以克服此限制并评估已部署模型的脆弱性至关重要。本文在仅掌握ImageNet域知识的情况下,提出超越ImageNet攻击(BIA)以探究面向黑盒域(未知分类任务)的可迁移性。具体而言,我们利用生成模型学习用于破坏输入图像低级特征的对抗函数。基于此框架,我们进一步提出两种变体,分别从数据和模型视角缩小源域与目标域之间的差距。在粗粒度与细粒度域上的大量实验证明了所提方法的有效性。值得注意的是,我们的方法平均优于最先进方法达7.71%(面向粗粒度域)和25.91%(面向细粒度域)。我们的代码见\url{https://github.com/qilong-zhang/Beyond-ImageNet-Attack}。

关键词

引用

@article{arxiv.2201.11528,
  title  = {Beyond ImageNet Attack: Towards Crafting Adversarial Examples for Black-box Domains},
  author = {Qilong Zhang and Xiaodan Li and Yuefeng Chen and Jingkuan Song and Lianli Gao and Yuan He and Hui Xue},
  journal= {arXiv preprint arXiv:2201.11528},
  year   = {2022}
}

备注

Accepted by ICLR 2022