中文

利用暗知识提升替代模型的对抗可迁移性

机器学习 2023-09-06 v2 密码学与安全 计算机视觉与模式识别

摘要

深度神经网络(DNNs)易受对抗样本的攻击。并且,对抗样本具有可迁移性,这意味着针对某个 DNN 模型生成的对抗样本能以非平凡的概率欺骗另一个模型。这催生了基于迁移的攻击,即利用替代模型生成的对抗样本来实施黑盒攻击。已有一些工作致力于从给定替代模型生成具有更好可迁移性的对抗样本。然而,训练一个特殊的替代模型以生成具有更好可迁移性的对抗样本则相对未被充分探索。本文提出一种利用暗知识训练替代模型以提升其所生成对抗样本可迁移性的方法。该训练得到的替代模型被称为暗替代模型(DSM)。所提出的 DSM 训练方法包含两个关键组件:提取暗知识的教师模型,以及增强训练数据暗知识的混合增强技巧。我们进行了大量实验,表明所提方法能显著提升替代模型在不同替代模型架构及生成对抗样本优化器下的对抗可迁移性,并且可应用于其他包含暗知识的基于迁移的攻击场景,如人脸验证。我们的代码已公开于 \url{https://github.com/ydc123/Dark_Surrogate_Model}。

关键词

引用

@article{arxiv.2206.08316,
  title  = {Boosting the Adversarial Transferability of Surrogate Models with Dark Knowledge},
  author = {Dingcheng Yang and Zihao Xiao and Wenjian Yu},
  journal= {arXiv preprint arXiv:2206.08316},
  year   = {2023}
}

备注

Accepted at 2023 International Conference on Tools with Artificial Intelligence (ICTAI)