DTA:面向查询受限场景的基于分布变换的攻击
计算机视觉与模式识别
2023-12-13 v1
摘要
在生成对抗样本时,传统的黑盒攻击方法依赖于通过反复查询待攻击模型直至攻击成功以获取充分反馈,这通常导致一次攻击中产生数千次尝试。这在实际应用中可能是无法接受的,因为机器学习即服务平台通常仅向客户端返回最终结果(即硬标签),且配备了一定防御机制的系统可以轻易检测到恶意查询。相比之下,一种可行的方法是硬标签攻击,它模拟了允许进行有限次数查询的攻击行为。为了实现这一想法,在本文中,我们绕过了对待攻击模型的依赖,并利用对抗样本分布的特性,以分布变换的方式重新表述攻击问题,提出了一种基于分布变换的攻击(DTA)。DTA通过在硬标签黑盒设置下处理条件似然,构建了从良性样本到其对应对抗样本的统计映射。这样,就不再需要频繁查询目标模型。训练良好的DTA模型可以直接高效地为特定输入生成一批对抗样本,这些样本可用于基于假设的迁移性攻击未见过的模型。此外,我们惊讶地发现,训练良好的DTA模型对训练数据集的语义空间不敏感,这意味着该模型在其他数据集上也能产生可接受的攻击性能。大量实验验证了所提想法的有效性以及DTA相对于SOTA的优越性。
引用
@article{arxiv.2312.07245,
title = {DTA: Distribution Transform-based Attack for Query-Limited Scenario},
author = {Renyang Liu and Wei Zhou and Xin Jin and Song Gao and Yuanyu Wang and Ruxin Wang},
journal= {arXiv preprint arXiv:2312.07245},
year = {2023}
}