GenAttack:基于无梯度优化的实用黑盒攻击
机器学习
2019-07-02 v3 人工智能
密码学与安全
计算机视觉与模式识别
摘要
深度神经网络容易受到对抗样本的攻击,即使在黑盒设置下也是如此,在这种设置中,攻击者仅限于查询访问。现有的生成对抗样本的黑盒方法通常需要大量的查询,用于训练替代网络或执行梯度估计。我们引入了 GenAttack,这是一种无梯度优化技术,使用遗传算法在黑盒设置下合成对抗样本。我们在不同数据集(MNIST、CIFAR-10 和 ImageNet)上的实验表明,GenAttack 能够成功生成视觉上不可察觉的对抗样本以攻击最先进的图像识别模型,且所需查询数量比以前的方法少几个数量级。针对 MNIST 和 CIFAR-10 模型,GenAttack 所需的查询分别比先前最先进的黑盒攻击 ZOO 少约 2126 倍和 2568 倍。为了将攻击扩展到大规模高维 ImageNet 模型,我们进行了一系列优化,进一步提高了攻击的查询效率,使得针对 Inception-v3 模型的查询比 ZOO 少 237 倍。此外,我们表明 GenAttack 能够成功攻击一些最先进的 ImageNet 防御方法,包括集成对抗训练以及不可微或随机化的输入变换。我们的结果表明,进化算法为有效的黑盒攻击开辟了一个极具前景的研究领域。
引用
@article{arxiv.1805.11090,
title = {GenAttack: Practical Black-box Attacks with Gradient-Free Optimization},
author = {Moustafa Alzantot and Yash Sharma and Supriyo Chakraborty and Huan Zhang and Cho-Jui Hsieh and Mani Srivastava},
journal= {arXiv preprint arXiv:1805.11090},
year = {2019}
}
备注
Accepted in The Genetic and Evolutionary Computation Conference (GECCO) 2019