中文

通过最大最小预期平整度实现对对抗性迁移性的低成本提升

计算机视觉与模式识别 2026-01-15 v3

摘要

基于迁移的攻击在白盒替代模型上制作对抗性示例,直接部署到黑盒目标模型,提供了模型无关且无查询的威胁情景。虽然近期涌现出以增强对抗性示例损失曲线平整度以提高迁移性的方法,但其差异的平整度定义和启发式攻击设计受制于未检视的优化限制和缺乏理论基础,从而限制了其有效性和效率。本工作揭示了平整度优化中严重不平衡的剥削-探索动力学,为平整度导论迁移性奠定了第一个理论基础,并提出一种原则方法来克服这些优化陷阱。具体而言,我们系统地统一了现有方法中碎片化的平整度定义,揭示其在过度探索灵敏度峰值或过度剥削局部平坦区域方面的不平衡优化限制。为解决这些问题,我们严格形式化了平均情况平整度和迁移性之间的差距,证明了增强零阶平均情况平整度可最小化跨模型差异。在此理论基础上,我们设计了一个最大最小预期平整度 (MEF) 攻击,通过平衡平整度探索和剥削来增强零阶平均情况平整度。广泛的评估覆盖 22 个模型和 24 个当前基于迁移的攻击,表明 MEF 在攻击成功率方面优于最新方法 PGN 攻击 4%,同时计算成本仅为其一半。在与输入增强相组合时,MEF 在对抗防御模型上实现了额外的 15% 提升,建立了新的鲁棒性基准。我们的代码可在 https://github.com/SignedQiu/MEFAttack 提供。

关键词

引用

@article{arxiv.2405.16181,
  title  = {Boosting Adversarial Transferability with Low-Cost Optimization via Maximin Expected Flatness},
  author = {Chunlin Qiu and Ang Li and Yiheng Duan and Shenyi Zhang and Yuanjie Zhang and Lingchen Zhao and Qian Wang},
  journal= {arXiv preprint arXiv:2405.16181},
  year   = {2026}
}

备注

Accepted by IEEE T-IFS