反样本:中和黑盒对抗攻击的无状态策略
密码学与安全
2024-03-19 v1 人工智能
机器学习
摘要
本文提出一种新型防御措施,针对黑盒攻击,即攻击者将受害模型用作oracle 来 crafting 对抗样本。不同于依赖清理输入样本的传统预处理防御,本文的无状态策略针对攻击过程本身进行防御。对于每一次查询,我们评估一个反样本(counter-sample),其中反样本是针对攻击者目标优化后的原始样本。通过针对每一次黑盒查询以定向白盒优化来 counter,本策略有效地为防御方带来了不对称优势。该防御不仅有效误导攻击者搜索对抗样本,还保留了在合法输入上的模型准确率,且适用于多种攻击类型。我们演示,该方法在针对最先进的黑盒攻击时效果显著, 在 CIFAR-10 和 ImageNet 数据集上均优于现有防御措施。此外,我们还表明所提出的防御对强大对手同样具有鲁棒性。
引用
@article{arxiv.2403.10562,
title = {Counter-Samples: A Stateless Strategy to Neutralize Black Box Adversarial Attacks},
author = {Roey Bokobza and Yisroel Mirsky},
journal= {arXiv preprint arXiv:2403.10562},
year = {2024}
}