中文

利用随机性打破对抗样本的可迁移性

密码学与安全 2018-06-19 v2 机器学习

摘要

我们研究了深度神经网络(DNNs)已观测漏洞中对抗攻击可迁移性的作用。我们证明,在 adversary 不具有无限攻击预算的前提下,向 DNN 模型引入随机性足以击败对抗攻击。与使某个特定 DNN 模型对完美知识攻击(即白盒攻击)鲁棒不同,在一组 DNN 中制造随机性完全消除了获取完美知识的可能性,从而得到一个对最强形式攻击显著更鲁棒的 DNN 集成。我们还表明,当 adversary 拥有无限的数据扰动预算时,随着预算增加,所有防御技术最终都会失效。因此,理解 adversary 不再进一步追求此努力的博弈鞍点十分重要。此外,我们探讨了版本空间中攻击严重度与决策边界鲁棒性之间的关系。我们通过实验证明,仅向学习到的权重中添加少量高斯随机噪声,DNN 模型就能将其对对抗攻击的抵御能力提高多达 74.2%。更重要的是,我们表明通过在每次查询请求时从一组预训练 DNN 中随机激活/暴露一个模型,可给 adversary 的攻击策略施加巨大压力。我们将我们的随机化技术与集成对抗训练(Ensemble Adversarial Training)技术进行比较,并表明在不同攻击预算约束下我们的随机化技术更优。

关键词

引用

@article{arxiv.1805.04613,
  title  = {Breaking Transferability of Adversarial Samples with Randomness},
  author = {Yan Zhou and Murat Kantarcioglu and Bowei Xi},
  journal= {arXiv preprint arXiv:1805.04613},
  year   = {2018}
}

备注

19 pages, 17 figures