中文

复合对抗攻击

密码学与安全 2020-12-11 v1 计算机视觉与模式识别

摘要

对抗攻击是一种欺骗机器学习(ML)模型的技术,为评估对抗鲁棒性提供了途径。在实践中,攻击算法由人类专家人为选择并调优以攻破 ML 系统。然而,人工选择攻击者往往次优,导致对模型安全性的误判。本文提出一种称为复合对抗攻击(CAA)的新流程,用于从由 32 个基础攻击者组成的候选池中自动搜索最佳攻击算法组合及其超参数。我们设计了一个搜索空间,其中攻击策略表示为一个攻击序列,即前一个攻击者的输出作为后继者的初始化输入。采用多目标 NSGA-II 遗传算法寻找最强且复杂度最低的攻击策略。实验结果表明,CAA 在 11 种不同防御上击败了 10 个顶级攻击者,且耗时更少(比 AutoAttack 快 6 倍),并在 l∞、l2 及无限制对抗攻击上达到了新的 SOTA。

关键词

引用

@article{arxiv.2012.05434,
  title  = {Composite Adversarial Attacks},
  author = {Xiaofeng Mao and Yuefeng Chen and Shuhui Wang and Hang Su and Yuan He and Hui Xue},
  journal= {arXiv preprint arXiv:2012.05434},
  year   = {2020}
}

备注

To appear in AAAI 2021, code will be released later