稀疏域中黑盒对抗样本的生成
机器学习
2021-10-18 v2 密码学与安全
摘要
机器学习(ML)模型与卷积神经网络(CNNs)的应用已迅速增长。尽管最先进的CNNs在许多应用中提供高精度,近期研究表明此类网络对对抗攻击高度脆弱。黑盒对抗攻击是一种攻击者不知晓模型或训练数据集、但拥有若干输入数据及其标签的攻击类型。本文提出一种在稀疏域中生成黑盒攻击的新方法,其中可观察到图像的最重要信息。我们的研究表明大稀疏(LaS)分量在图像分类器性能中起着关键作用。在此假设下,为生成对抗样本,我们将图像变换至稀疏域并设阈值仅选取 k 个LaS分量。与近期随机扰动 k 个低频(LoF)分量的工作不同,我们随机(基于查询)或沿来自不同类的最相关稀疏信号方向扰动 k 个LaS分量。我们表明LaS分量包含一些中频或高频分量信息,从而以更少查询数欺骗图像分类器。我们通过欺骗六个最先进图像分类器、Google Cloud Vision平台的TensorFlow Lite (TFLite)模型以及作为目标检测算法的YOLOv5模型证明了该方法的有效性。均方误差(MSE)与峰值信噪比(PSNR)被用作质量度量。我们还给出了将这些度量与稀疏域扰动水平相联系的理论证明。
引用
@article{arxiv.2101.09324,
title = {Generating Black-Box Adversarial Examples in Sparse Domain},
author = {Hadi Zanddizari and Behnam Zeinali and J. Morris Chang},
journal= {arXiv preprint arXiv:2101.09324},
year = {2021}
}