中文

针对视频识别模型的黑盒对抗攻击

机器学习 2019-07-01 v2 密码学与安全 计算机视觉与模式识别 多媒体 机器学习

摘要

深度神经网络(DNNs)以其对对抗样本的脆弱性而著称。这些样本经历了微小且精心制作的扰动,可轻易欺骗 DNN 在测试时做出错误分类。迄今为止,对抗研究主要集中于图像模型,或在白盒设定下( adversary 可完全访问模型参数),或在黑盒设定下( adversary 仅能查询目标模型以获取概率或标签)。尽管已提出若干针对视频模型的白盒攻击,黑盒视频攻击仍未被探索。为弥补此差距,我们提出了首个黑盒视频攻击框架,称为 V-BAD。V-BAD 利用从图像模型迁移的试探性扰动,以及通过 NES 在试探性扰动的划分(块)上发现的基于划分的修正,以较少的目标模型查询获得良好的对抗梯度估计。V-BAD 等价于估计对抗梯度在选定子空间上的投影。使用三个基准视频数据集,我们证明 V-BAD 可制作无目标攻击和有目标攻击以欺骗两个最先进的深度视频识别模型。对于有目标攻击,其仅使用平均 3.48.4×1043.4 \sim 8.4 \times 10^4 次查询即达到 >>93\% 成功率,查询次数与最先进的黑盒图像攻击相近。尽管视频的维度通常比静态图像高两个数量级。我们相信 V-BAD 是评估和提升视频识别模型对黑盒对抗攻击鲁棒性的一个有前景的新工具。

关键词

引用

@article{arxiv.1904.05181,
  title  = {Black-box Adversarial Attacks on Video Recognition Models},
  author = {Linxi Jiang and Xingjun Ma and Shaoxiang Chen and James Bailey and Yu-Gang Jiang},
  journal= {arXiv preprint arXiv:1904.05181},
  year   = {2019}
}