中文

EAD:通过对抗样本对深度神经网络的弹性网络攻击

机器学习 2018-02-13 v3 密码学与安全 机器学习

摘要

近期研究凸显了深度神经网络(DNNs)对对抗样本的脆弱性——视觉上难以区分的对抗图像可轻易被构造以使训练良好的模型误分类。现有的对抗样本构造方法基于L2L_2LL_\infty失真度量。然而,尽管L1L_1失真解释了总变分并鼓励扰动稀疏性,但针对构造基于L1L_1的对抗样本的研究很少。本文中,我们将通过对抗样本攻击DNNs的过程表述为弹性网络正则化优化问题。我们的弹性网络对抗攻击(EAD)以L1L_1导向的对抗样本为特征,并将最先进的L2L_2攻击作为特例包含在内。在MNIST、CIFAR10和ImageNet上的实验结果表明,EAD能产生一组独特的具有小L1L_1失真的对抗样本,并在不同攻击场景下达到与最先进方法相似的攻击性能。更重要的是,EAD提升了攻击可迁移性并补充了针对DNNs的对抗训练,暗示了在对抗机器学习中利用L1L_1失真的新的见解以及DNNs的安全影响。

关键词

引用

@article{arxiv.1709.04114,
  title  = {EAD: Elastic-Net Attacks to Deep Neural Networks via Adversarial Examples},
  author = {Pin-Yu Chen and Yash Sharma and Huan Zhang and Jinfeng Yi and Cho-Jui Hsieh},
  journal= {arXiv preprint arXiv:1709.04114},
  year   = {2018}
}

备注

To be published at AAAI 2018