中文

利用部分迁移的条件对抗分布提升黑盒攻击

密码学与安全 2021-03-19 v4 计算机视觉与模式识别 机器学习

摘要

本研究探讨针对深度神经网络(DNNs)的黑盒对抗攻击,其中攻击者仅能访问被攻击 DNN 模型返回的查询反馈,而模型参数或训练数据集等其他信息均未知。一种提升攻击性能的可行方法是利用某些白盒替代模型与目标模型(即被攻击模型)之间的对抗可迁移性。然而,由于替代模型与目标模型在模型架构和训练数据集上可能存在差异(称为“替代偏差”),对抗可迁移性对提升攻击性能的贡献可能被削弱。为解决此问题,我们创新性地提出了一种黑盒攻击方法,通过构建一种对替代偏差具有鲁棒性的新型对抗可迁移性机制。其基本思想是迁移替代模型条件对抗分布(CAD)的部分参数,同时基于针对目标模型的查询学习未迁移的参数,从而保持对任意新良性样本调整目标模型 CAD 的灵活性。在基准数据集上的大量实验以及对真实世界 API 的攻击证明了所提方法的优越攻击性能。

关键词

引用

@article{arxiv.2006.08538,
  title  = {Boosting Black-Box Attack with Partially Transferred Conditional Adversarial Distribution},
  author = {Yan Feng and Baoyuan Wu and Yanbo Fan and Li Liu and Zhifeng Li and Shutao Xia},
  journal= {arXiv preprint arXiv:2006.08538},
  year   = {2021}
}