中文

利用决策边界信息提升对抗攻击

计算机视觉与模式识别 2023-03-13 v1 密码学与安全 机器学习

摘要

由于替代模型与受害模型之间存在差距,由替代模型生成的基于梯度的噪声对受害模型可能具有较低可迁移性,因为它们的梯度不同。受不同模型的决策边界差异不大这一事实启发,我们开展实验并发现不同模型的梯度在决策边界上比在原始位置更相似。此外,由于输入图像附近的决策边界沿多数方向是平坦的,我们推测边界梯度可帮助寻找跨越受害模型决策边界的有效方向。基于此,我们提出边界拟合攻击以提升可迁移性。具体而言,我们引入一种获取一组边界点的方法,并利用这些点的梯度信息更新对抗样本。值得注意的是,我们的方法可与现有基于梯度的方法结合。大量实验证明了我们方法的有效性,即相较于最先进的基于迁移的攻击,针对常规训练 CNN 成功率平均提升 5.6%,针对防御 CNN 平均提升 14.9%。进一步我们将 transformers 与 CNN 比较,结果表明 transformers 比 CNN 更鲁棒。然而,在攻击 transformers 时我们的方法仍优于现有方法。具体而言,以 CNN 作为替代模型时,我们的方法获得 58.2% 的平均攻击成功率,比其它最先进基于迁移的攻击高 10.8%。

关键词

引用

@article{arxiv.2303.05719,
  title  = {Boosting Adversarial Attacks by Leveraging Decision Boundary Information},
  author = {Boheng Zeng and LianLi Gao and QiLong Zhang and ChaoQun Li and JingKuan Song and ShuaiQi Jing},
  journal= {arXiv preprint arXiv:2303.05719},
  year   = {2023}
}