快速梯度非符号方法
计算机视觉与模式识别
2022-02-07 v3 密码学与安全
机器学习
摘要
对抗攻击在深度神经网络(DNN)中取得成功,其中基于梯度的算法成为主流之一。基于线性假设,在约束下,对梯度施加操作是生成扰动的良好选择。然而,此操作存在副作用,因为它导致真实梯度与扰动之间方向的偏差。换言之,当前方法在真实梯度与实际噪声之间存在差距,导致有偏且低效的攻击。因此本文基于泰勒展开,从理论上分析该偏差,并进一步提出对的修正,即快速梯度非符号方法(FGNM)。值得注意的是,FGNM是一种通用例程,能以可忽略的额外计算成本无缝替换基于梯度的攻击中传统的操作。大量实验证明了我们方法的有效性。具体而言,对于无目标黑盒攻击,我们的方法最多优于它们27.5%,平均9.5%。对于针对防御模型的有目标攻击,分别为15.1%和12.7%。我们的匿名代码公开于https://github.com/yaya-cheng/FGNM
引用
@article{arxiv.2110.12734,
title = {Fast Gradient Non-sign Methods},
author = {Yaya Cheng and Jingkuan Song and Xiaosu Zhu and Qilong Zhang and Lianli Gao and Heng Tao Shen},
journal= {arXiv preprint arXiv:2110.12734},
year = {2022}
}