中文

针对人工神经网络的无裁剪攻击

机器学习 2018-03-29 v2 密码学与安全 机器学习

摘要

近年来,得益于人工深度神经网络,AI 领域取得了显著突破,在计算机视觉、自然语言处理、语音识别、恶意软件检测等众多机器学习任务中取得了巨大成功。然而,它们极易受到容易构造的对抗样本的攻击。许多研究指出了这一事实,并提出了不同的方法,在向原始数据添加有限扰动的同时生成攻击。迄今为止已知最鲁棒的方法是所谓的 C&W 攻击 [1]。尽管如此,一种被称为特征压缩结合集成防御的对策表明,大多数此类攻击可以被破坏 [6]。在本文中,我们提出了一种称为 Centered Initial Attack (CIA) 的新方法,其优势有两方面:首先,它通过构造确保最大扰动小于预先设定的阈值,而无需降低攻击质量的裁剪过程。其次,它对最近引入的防御(如特征压缩、JPEG 编码)甚至针对防御的投票集成具有鲁棒性。虽然其应用不限于图像,但我们使用 ImageNet 数据集上当前最佳的五个分类器来说明这一点,其中两个分类器经过专门的对抗重训练以抵御攻击。在任意像素上仅固定 1.5% 的最大扰动下,约 80% 的攻击(目标攻击)欺骗了投票集成防御;当扰动仅为 6% 时,这一比例接近 100%。虽然这表明防御 CIA 攻击有多么困难,但论文的最后一节给出了一些限制其影响的指导原则。

关键词

引用

@article{arxiv.1803.09468,
  title  = {Clipping free attacks against artificial neural networks},
  author = {Boussad Addad and Jerome Kodjabachian and Christophe Meyer},
  journal= {arXiv preprint arXiv:1803.09468},
  year   = {2018}
}

备注

12 pages