中文

解耦方向与模长以实现高效的基于梯度的 L2 对抗攻击与防御

计算机视觉与模式识别 2019-04-05 v3 密码学与安全 机器学习

摘要

计算机视觉任务中对抗样本的研究表明,对图像微小且常难以察觉的改动可诱导误分类,这对广泛的图像处理系统具有安全影响。考虑 L2L_2 范数失真,Carlini 和 Wagner 攻击是目前文献中最有效的白盒攻击。然而,该方法速度慢,因为它对其中一个优化项执行线搜索,且常需数千次迭代。本文提出一种高效方法,通过解耦加至图像的对抗扰动的方向与模长,生成具有低 L2L_2 范数且诱导误分类的基于梯度的攻击。在 MNIST、CIFAR-10 和 ImageNet 数据集上的实验表明,我们的攻击以显著更少的迭代次数(少至 100 次迭代)取得了与最先进水平相当的 L2L_2 范数结果,这为将这些攻击用于对抗训练提供了可能。用我们的攻击训练的模型在 MNIST 和 CIFAR-10 数据集上实现了针对白盒基于梯度的 L2L_2 攻击的最先进鲁棒性,在攻击被限制为最大范数时优于 Madry 防御。

关键词

引用

@article{arxiv.1811.09600,
  title  = {Decoupling Direction and Norm for Efficient Gradient-Based L2 Adversarial Attacks and Defenses},
  author = {Jérôme Rony and Luiz G. Hafemann and Luiz S. Oliveira and Ismail Ben Ayed and Robert Sabourin and Eric Granger},
  journal= {arXiv preprint arXiv:1811.09600},
  year   = {2019}
}

备注

Accepted as a conference paper to the 2019 IEEE/CVF Conference on Computer Vision and Pattern Recognition (CVPR oral presentation)