特征重要性感知的可迁移对抗攻击
计算机视觉与模式识别
2022-02-25 v3
摘要
对抗样本的可迁移性对于攻击未知模型至关重要,其在更实际的场景(如黑盒攻击)中促进了对抗攻击。现有的可迁移攻击倾向于通过无差别地扭曲特征来降低源模型中的预测精度,而不感知图像中物体的内在特征。我们认为这种暴力降级会将模型特定的局部最优引入对抗样本,从而限制可迁移性。相比之下,我们提出特征重要性感知攻击(FIA),其破坏主导模型决策的一致的重要物体感知特征。更具体地,我们通过引入聚合梯度来获得特征重要性,该梯度对源模型的特征图关于原始干净图像的一批随机变换计算梯度取平均。这些梯度将与感兴趣物体高度相关,且这种相关性在不同模型间呈现不变性。此外,随机变换将保留物体的内在特征并抑制模型特定信息。最后,特征重要性引导搜索对抗样本以破坏关键特征,实现更强的可迁移性。大量实验评估证明了所提 FIA 的有效性和优越性能,即与最先进的可迁移攻击相比,针对常规训练模型的成功率提高 9.5%,针对防御模型的成功率提高 12.8%。代码见:https://github.com/hcguoO0/FIA
引用
@article{arxiv.2107.14185,
title = {Feature Importance-aware Transferable Adversarial Attacks},
author = {Zhibo Wang and Hengchang Guo and Zhifei Zhang and Wenxin Liu and Zhan Qin and Kui Ren},
journal= {arXiv preprint arXiv:2107.14185},
year = {2022}
}
备注
Accepted to ICCV 2021