中文

揭开随机变换防御的对抗鲁棒性之谜

密码学与安全 2022-07-18 v2 人工智能 计算机视觉与模式识别 机器学习

摘要

神经网络缺乏对抗攻击的鲁棒性,这在自动驾驶车辆等安全敏感场景中引发担忧。尽管许多对策看似前景良好,但仅有少数能经受严格评估。使用随机变换(RT)的防御已展现出令人印象深刻的成果,尤其是 Raff 等人(2019)在 ImageNet 上的 BaRT。然而,此类防御尚未被严格评估,其鲁棒性特性仍知之甚少。其随机特性使评估更具挑战性,并导致许多针对确定性模型的既有攻击不再适用。首先,我们表明 BaRT 评估中使用的 BPDA 攻击(Athalye 等人,2018a)无效,且可能高估了其鲁棒性。随后我们尝试通过知情选择变换和贝叶斯优化调参来构建尽可能强的 RT 防御。此外,我们创建了尽可能强的攻击来评估我们的 RT 防御。我们的新攻击远超基线,将准确率降低了 83%,而常用的 EoT 攻击仅降低 19%(4.3 倍提升)。我们的结果表明,Imagenette 数据集(ImageNet 的十类子集)上的 RT 防御对对抗样本并不鲁棒。进一步扩展研究,我们使用新攻击对 RT 防御进行对抗训练(称为 AdvRT),获得了巨大的鲁棒性提升。代码见 https://github.com/wagner-group/demystify-random-transform。

关键词

引用

@article{arxiv.2207.03574,
  title  = {Demystifying the Adversarial Robustness of Random Transformation Defenses},
  author = {Chawin Sitawarin and Zachary Golan-Strieb and David Wagner},
  journal= {arXiv preprint arXiv:2207.03574},
  year   = {2022}
}

备注

ICML 2022 (short presentation), AAAI 2022 AdvML Workshop (best paper, oral presentation)