DST:面向无数据黑盒攻击的动态替代训练
计算机视觉与模式识别
2022-04-05 v1
摘要
随着深度神经网络模型在各种计算机视觉任务中的广泛应用,越来越多研究关注模型对对抗样本的脆弱性。针对无数据黑盒攻击场景,现有方法受知识蒸馏启发,通常训练替代模型以生成数据作为输入来从目标模型学习知识。然而,替代模型往往具有静态网络结构,限制了对不同目标模型与任务的攻击能力。本文提出一种新颖的动态替代训练攻击方法,促使替代模型更好更快地学习目标模型。具体而言,提出动态替代结构学习策略,通过动态门根据不同目标模型与任务自适应生成最优替代模型结构。此外,引入任务驱动的基于图的结构信息学习约束,以提升生成训练数据的质量,并促使替代模型从目标模型的多重输出中学习结构关系。大量实验验证了所提攻击方法的有效性,在多个数据集上相比最先进的同类方法取得了更优性能。
引用
@article{arxiv.2204.00972,
title = {DST: Dynamic Substitute Training for Data-free Black-box Attack},
author = {Wenxuan Wang and Xuelin Qian and Yanwei Fu and Xiangyang Xue},
journal= {arXiv preprint arXiv:2204.00972},
year = {2022}
}
备注
Accepted by CVPR2022