通过参数自适应对抗攻击增强对抗攻击
机器学习
2024-08-16 v1 密码学与安全
摘要
近年来,对抗攻击的快速发展引起了广泛关注,特别是在其可迁移性和其他性能属性方面。这些技术主要在样本层面执行,经常忽略模型的内在参数。这种忽视意味着对抗样本中引入的扰动可能有进一步减小的空间。鉴于对抗攻击的本质是在原始样本上引入最小噪声以损害模型完整性,探索最大化此类扰动效用的途径势在必行。在此背景下,我们深入剖析了对抗攻击算法的复杂性,将其分解为两个关键阶段:方向监督过程(DSP)和方向优化过程(DOP)。虽然 DSP 根据当前样本和模型参数确定更新方向,但已观察到现有模型参数并不总是有利于对抗攻击。模型对对抗效能的影响在当前研究中常被忽视,导致 DSP 被忽略。我们提出,在某些条件下,对模型参数进行微调可以显著提升 DSP 的质量。我们首次对满足这些条件给出了严格的数学定义和证明,并提出了在 DSP 中微调模型参数的多种方法。我们的大量实验证实了所提出的 P3A 方法的有效性。我们的代码可在以下地址获取:https://anonymous.4open.science/r/P3A-A12C/
引用
@article{arxiv.2408.07733,
title = {Enhancing Adversarial Attacks via Parameter Adaptive Adversarial Attack},
author = {Zhibo Jin and Jiayu Zhang and Zhiyu Zhu and Chenyu Zhang and Jiahao Huang and Jianlong Zhou and Fang Chen},
journal= {arXiv preprint arXiv:2408.07733},
year = {2024}
}