中文

评估“Ensemble Everything Everywhere”防御的鲁棒性

机器学习 2025-02-05 v2 密码学与安全

摘要

Ensemble everything everywhere 是一种针对对抗样本的防御方法,最近被提出以增强图像分类器的鲁棒性。该防御通过在多个噪声图像分辨率处对模型的中间表示进行集成,产生单一的稳健分类。该防御已被证明对多种最先进的攻击有效。或许更令人信服的是,证明了该模型的梯度在感知上是一致的:针对该模型的攻击产生的噪声在感知上类似于目标类别。在本短篇笔记中,我们展示了该防御对对抗攻击并不稳健。我们首先表明,该防御的随机性和集成方法导致严重的梯度遮蔽。随后,我们使用标准的自适应攻击技术将该防御在 CIFAR-100 上和 CIFAR-10 上的鲁棒准确率分别从48%降至14%和从62%降至11%,在 \ell_\infty-范数威胁模型下,ε=8/255\varepsilon=8/255

关键词

引用

@article{arxiv.2411.14834,
  title  = {Evaluating the Robustness of the "Ensemble Everything Everywhere" Defense},
  author = {Jie Zhang and Christian Schlarmann and Kristina Nikolić and Nicholas Carlini and Francesco Croce and Matthias Hein and Florian Tramèr},
  journal= {arXiv preprint arXiv:2411.14834},
  year   = {2025}
}