中文

有限查询与信息下的黑盒对抗攻击

计算机视觉与模式识别 2018-07-12 v3 密码学与安全 机器学习

摘要

当前基于神经网络的分类器即使在黑盒设定下也易受对抗样本攻击,此时攻击者仅能查询模型。实践中,真实系统的威胁模型常比典型黑盒模型更具限制性,在典型黑盒模型中 adversary 可观测网络在任意多选定输入上的完整输出。我们定义三种更精确刻画许多真实分类器的现实威胁模型:有限查询设定、部分信息设定与仅标签设定。我们开发了在这些更具限制性威胁模型下欺骗分类器的新攻击,而此前方法在此类情形下不切实际或无效。我们证明所提方法在我们提出的威胁模型下对 ImageNet 分类器有效。我们还展示了对一个商业分类器的定向黑盒攻击,克服有限查询访问、部分信息与其他实际问题等挑战,攻破了 Google Cloud Vision API。

关键词

引用

@article{arxiv.1804.08598,
  title  = {Black-box Adversarial Attacks with Limited Queries and Information},
  author = {Andrew Ilyas and Logan Engstrom and Anish Athalye and Jessy Lin},
  journal= {arXiv preprint arXiv:1804.08598},
  year   = {2018}
}

备注

ICML 2018. This supercedes the previous paper "Query-efficient Black-box adversarial examples."