中文

面向可迁移对抗样本的方向聚合攻击

机器学习 2021-12-20 v2 密码学与安全

摘要

深度神经网络易受对抗样本的攻击,这些对抗样本通过对输入施加难以察觉的扰动而构造。然而,这些对抗样本在模型和参数可用的白盒设定下最为成功。寻找可迁移到其他模型或在黑盒设定下生成的对抗样本则要困难得多。本文提出方向聚合对抗攻击(Direction-Aggregated adversarial attacks),以生成可迁移的对抗样本。我们的方法在攻击过程中利用聚合方向,避免生成的对抗样本过拟合到白盒模型。在 ImageNet 上的大量实验表明,我们提出的方法显著提升了对抗样本的可迁移性,并优于当前最优的攻击方法,尤其针对对抗鲁棒模型。我们提出的方法在三个对抗训练模型上的最佳平均攻击成功率达到 94.6%,在五种防御方法上达到 94.8%。研究还表明,当前的防御方法并不能抵御可迁移的对抗攻击。

关键词

引用

@article{arxiv.2104.09172,
  title  = {Direction-Aggregated Attack for Transferable Adversarial Examples},
  author = {Tianjin Huang and Vlado Menkovski and Yulong Pei and YuHao Wang and Mykola Pechenizkiy},
  journal= {arXiv preprint arXiv:2104.09172},
  year   = {2021}
}

备注

ACM JETC JOURNAL Accepted