深入数据:面向黑盒攻击的有效替代训练
计算机视觉与模式识别
2021-04-27 v1
摘要
深度模型在处理对抗样本时已显现其脆弱性。对于黑盒攻击,由于无法访问被攻击模型的架构与权重,训练替代模型以实施对抗攻击已引起广泛关注。以往的替代训练方法侧重于基于真实训练数据或合成数据窃取目标模型的知识,而未探究何种数据能进一步提升替代模型与目标模型之间的可迁移性。本文提出一种新颖的替代训练视角,聚焦于设计知识窃取过程中所用数据的分布。具体而言,提出一个多样化数据生成模块以合成具有广泛分布的大规模数据,并引入对抗性替代训练策略以关注分布于决策边界附近的数据。这两个模块的结合可进一步提升替代模型与目标模型的一致性,从而极大提高对抗攻击的有效性。大量实验证明了我们的方法在非定向与定向攻击设定下相对于最先进对手的有效性。我们还提供了详细的可视化与分析,以帮助理解该方法的优势。
引用
@article{arxiv.2104.12378,
title = {Delving into Data: Effectively Substitute Training for Black-box Attack},
author = {Wenxuan Wang and Bangjie Yin and Taiping Yao and Li Zhang and Yanwei Fu and Shouhong Ding and Jilin Li and Feiyue Huang and Xiangyang Xue},
journal= {arXiv preprint arXiv:2104.12378},
year = {2021}
}
备注
10 pages, 6 figures, 6 tables, 1 algorithm, To appear in CVPR 2021 as a poster paper