中文

约束梯度下降:一种针对神经网络的高效且有原则的规避攻击

机器学习 2022-06-22 v2 密码学与安全 计算机视觉与模式识别

摘要

我们提出新的、更高效的针对深度神经网络的有目标白盒攻击。我们的攻击更契合攻击者的目标:(1)欺骗模型使目标类的概率高于任何其他类,同时(2)保持在被攻击输入的 ϵ\epsilon 距离之内。首先,我们展示了一种显式编码(1)的损失函数,并表明 Auto-PGD 用它找到了更多攻击。其次,我们提出一种新攻击方法——约束梯度下降(CGD),使用精炼的捕获(1)与(2)的损失函数。CGD 以有原则的方式将两类攻击者目标——误分类与有界 p\ell_{p} 范数——作为优化的一部分来满足,而非借助临时后处理技术(如投影或截断)。我们表明,CGD 在 CIFAR10(0.9–4.2%)与 ImageNet(8.6–13.6%)上比最先进攻击更成功,且耗时更少(11.4–18.8%)。统计检验确认,在不同数据集与 ϵ\epsilon 取值下,我们的攻击相对于主流防御均优于其他攻击。

关键词

引用

@article{arxiv.2112.14232,
  title  = {Constrained Gradient Descent: A Powerful and Principled Evasion Attack Against Neural Networks},
  author = {Weiran Lin and Keane Lucas and Lujo Bauer and Michael K. Reiter and Mahmood Sharif},
  journal= {arXiv preprint arXiv:2112.14232},
  year   = {2022}
}