中文

基于差分进化的黑盒对抗样本生成

机器学习 2020-07-31 v1 密码学与安全 计算机视觉与模式识别 机器学习

摘要

深度神经网络(DNN)正被用于目标检测、语音处理和机器翻译等多种日常任务中。然而,已知 DNN 存在鲁棒性问题——被称为对抗样本的扰动输入会导致 DNN 行为异常。本文提出一种称为黑盒动量迭代快速梯度符号方法(BMI-FGSM)的黑盒技术,用于测试 DNN 模型的鲁棒性。该技术不需要目标 DNN 的结构或权重等任何知识。与需要访问梯度等模型内部信息的现有白盒测试技术相比,我们的技术通过差分进化近似梯度,并利用近似梯度构造对抗样本。实验结果表明,我们的技术在生成对抗样本以触发误分类方面可达到 100% 的成功率,在生成样本以触发误分类至特定目标输出标签方面超过 95% 的成功率。它还展现出更好的扰动距离和更好的可迁移性。与最先进的黑盒技术相比,我们的技术更高效。此外,我们在商业阿里云 API 上进行了测试,并在有限次查询内成功触发了其异常行为,证明了现实世界黑盒攻击的可行性。

关键词

引用

@article{arxiv.2007.15310,
  title  = {Black-box Adversarial Sample Generation Based on Differential Evolution},
  author = {Junyu Lin and Lei Xu and Yingqi Liu and Xiangyu Zhang},
  journal= {arXiv preprint arXiv:2007.15310},
  year   = {2020}
}

备注

29 pages, 8 figures