DaST:用于对抗攻击的无数据替代训练
密码学与安全
2020-04-01 v2 计算机视觉与模式识别
机器学习
摘要
机器学习模型易受对抗样本攻击。对于黑盒设定,当前的替代攻击需要预训练模型来生成对抗样本。然而,在真实任务中预训练模型难以获取。本文中,我们提出一种无数据替代训练方法(DaST)以在无需任何真实数据的情况下获得用于对抗黑盒攻击的替代模型。为此,DaST 利用专门设计的生成对抗网络(GANs)来训练替代模型。具体而言,我们为生成模型设计了一种多分支架构和标签控制损失,以处理合成样本分布不均的问题。随后,替代模型由生成模型合成的样本训练,这些样本再由被攻击模型标注。实验表明,DaST 生成的替代模型与由与被攻击模型相同的训练集训练的基线模型相比可达到有竞争力的性能。此外,为评估所提方法在真实任务中的实用性,我们攻击了 Microsoft Azure 平台上的一个在线机器学习模型。该远程模型对我们方法构造的对抗样本误分类率达 98.35%。据我们所知,我们是首个在无需任何真实数据的情况下训练对抗攻击替代模型的工作。
引用
@article{arxiv.2003.12703,
title = {DaST: Data-free Substitute Training for Adversarial Attacks},
author = {Mingyi Zhou and Jing Wu and Yipeng Liu and Shuaicheng Liu and Ce Zhu},
journal= {arXiv preprint arXiv:2003.12703},
year = {2020}
}
备注
Accepted by CVPR2020