中文

CAG:一种实时、低成本、强鲁棒性、高迁移性的内容感知对抗攻击生成器

计算机视觉与模式识别 2019-12-18 v1 密码学与安全

摘要

尽管深度神经网络(DNNs)在许多 AI 领域取得巨大成功,但其易受对抗攻击。对抗攻击是一种通过对合法输入添加难以察觉的扰动从而导致预期误分类的方法。研究者已开发众多类型的对抗攻击方法。然而,从实际部署角度看,这些方法存在若干缺陷,如攻击生成时间长、内存开销高、鲁棒性不足以及迁移性低。我们提出一种内容感知对抗攻击生成器(CAG),以实现实时、低成本、增强鲁棒性与高迁移性的对抗攻击。首先,作为一类基于生成模型的攻击,CAG 在生成对抗样本时相比 PGD 和 C\&W 等最先进攻击展现出显著加速(至少 500 倍)。CAG 仅需单一生成模型即可对任意目标类进行目标攻击。由于 CAG 将标签信息编码进可训练的嵌入层,它不同于先前基于生成模型的对抗攻击为 nn 个不同目标类使用 nn 个不同副本的生成模型。因此,CAG 显著降低了生成对抗样本所需的内存成本。CAG 通过在训练过程中整合类激活图信息,可生成聚焦于输入关键区域的对抗扰动,从而提升 CAG 攻击针对最先进对抗防御的鲁棒性。此外,CAG 通过在生成扰动过程中引入随机 dropout,在黑盒攻击场景下跨不同 DNN 分类器模型展现出高迁移性。在不同数据集与 DNN 模型上的大量实验验证了 CAG 的实时、低成本、增强鲁棒性与高迁移性优势。

关键词

引用

@article{arxiv.1912.07742,
  title  = {CAG: A Real-time Low-cost Enhanced-robustness High-transferability Content-aware Adversarial Attack Generator},
  author = {Huy Phan and Yi Xie and Siyu Liao and Jie Chen and Bo Yuan},
  journal= {arXiv preprint arXiv:1912.07742},
  year   = {2019}
}