ExploreADV:面向神经网络探索式攻击
密码学与安全
2023-01-04 v1 机器学习
摘要
尽管深度学习在处理图像、文本与语音等各类数据上取得了显著进展,但其已知易受对抗扰动的影响:即专门设计并添加至输入以使目标模型产生错误输出的扰动。现有关于生成对抗扰动的研究大多试图不加区分地扰动整个输入。本文中,我们提出 ExploreADV,一种通用且灵活的对抗攻击系统,能够建模区域性与不可感知的攻击,允许用户按需探索各类对抗样本。我们改编并组合两种已有的边界攻击方法——DeepFool 与 Brendel&Bethge Attack,提出一种掩码约束的对抗攻击系统,在像素级约束(即“掩码约束”)下生成最小对抗扰动。我们研究了考虑输入特征方差与重要性的此类掩码约束的不同生成方式,并表明我们的对抗攻击系统为用户提供了良好的灵活性,可聚焦于输入的子区域、探索不可感知扰动并理解像素/区域对对抗攻击的脆弱性。基于大量实验与用户研究,我们证明了系统的有效性。
引用
@article{arxiv.2301.01223,
title = {ExploreADV: Towards exploratory attack for Neural Networks},
author = {Tianzuo Luo and Yuyi Zhong and Siaucheng Khoo},
journal= {arXiv preprint arXiv:2301.01223},
year = {2023}
}