中文

面向集成对抗攻击的高效投影梯度下降法

机器学习 2019-06-11 v1 密码学与安全 机器学习

摘要

近期进展表明,深度神经网络对精心构造的对抗样本并不鲁棒,其中许多是通过在清晰输入上添加人类难以察觉的扰动生成的。考虑 l2l_2 范数攻击,投影梯度下降(PGD)与 Carlini and Wagner(C&W)攻击是两种主要方法,其中 PGD 控制对抗样本的最大扰动,而 C&W 方法将扰动视为正则化项与损失函数一同优化。若我们为任意单个输入仔细设置参数,两种方法变得相似。一般而言,当为所有输入固定参数时,PGD 攻击比 C&W 更快找到对抗样本但扰动更大。在本报告中,我们提出一种高效的改进 PGD 方法,通过对每个输入每次迭代自动改变集成权重和步长来攻击集成模型。与 PGD 方法相比,该方法生成扰动更小的对抗样本,同时与 C&W 方法相比保持高效。我们的方法在 IJCAI19 目标对抗攻击竞赛中获得第一名。

关键词

引用

@article{arxiv.1906.03333,
  title  = {Efficient Project Gradient Descent for Ensemble Adversarial Attack},
  author = {Fanyou Wu and Rado Gazo and Eva Haviarova and Bedrich Benes},
  journal= {arXiv preprint arXiv:1906.03333},
  year   = {2019}
}

备注

6 pages, 2 figures, submit to IJCAI 19 AIBS workshop