基于残差扰动的对抗迁移性提升
计算机视觉与模式识别
2025-08-11 v1 密码学与安全
机器学习
摘要
深度神经网络易受到通过不可感知扰动导致错误预测的对抗样本的攻击。基于迁移的攻击为替代模型创建对抗样本,并将这些样本迁移到目标模型下的黑盒情境。近期研究表明,平坦损失景观中的对抗样本在迁移性方面优于过拟合替代模型的样本。然而,现有方法忽略了扰动方向的影响,导致迁移性有限。本文提出一种新型攻击方法,称为残差扰动攻击(Residual Perturbation Attack, ResPA),其依据残差梯度作为扰动方向,引导对抗样本向损失函数的平坦区域移动。具体而言,ResPA 对输入梯度进行指数移动平均,获取一阶动量作为参考梯度,包含历史梯度的方向。与仅依赖当前梯度产生的局部平坦性的传统方法不同,ResPA 进一步考虑当前梯度与参考梯度之间的残差,以捕捉全局扰动方向的变化。实验结果表明,ResPA 的迁移性优于现有典型基于迁移的攻击方法,而且通过将 ResPA 与当前输入转换方法结合使用,迁移性还能进一步提升。代码已公开于 https://github.com/ZezeTao/ResPA。
引用
@article{arxiv.2508.05689,
title = {Boosting Adversarial Transferability via Residual Perturbation Attack},
author = {Jinjia Peng and Zeze Tao and Huibing Wang and Meng Wang and Yang Wang},
journal= {arXiv preprint arXiv:2508.05689},
year = {2025}
}
备注
Accepted to ieee/cvf international conference on computer vision (ICCV2025)