中文

稀疏域中黑盒对抗样本的生成

机器学习 2021-10-18 v2 密码学与安全

摘要

机器学习(ML)模型与卷积神经网络(CNNs)的应用已迅速增长。尽管最先进的CNNs在许多应用中提供高精度,近期研究表明此类网络对对抗攻击高度脆弱。黑盒对抗攻击是一种攻击者不知晓模型或训练数据集、但拥有若干输入数据及其标签的攻击类型。本文提出一种在稀疏域中生成黑盒攻击的新方法,其中可观察到图像的最重要信息。我们的研究表明大稀疏(LaS)分量在图像分类器性能中起着关键作用。在此假设下,为生成对抗样本,我们将图像变换至稀疏域并设阈值仅选取 k 个LaS分量。与近期随机扰动 k 个低频(LoF)分量的工作不同,我们随机(基于查询)或沿来自不同类的最相关稀疏信号方向扰动 k 个LaS分量。我们表明LaS分量包含一些中频或高频分量信息,从而以更少查询数欺骗图像分类器。我们通过欺骗六个最先进图像分类器、Google Cloud Vision平台的TensorFlow Lite (TFLite)模型以及作为目标检测算法的YOLOv5模型证明了该方法的有效性。均方误差(MSE)与峰值信噪比(PSNR)被用作质量度量。我们还给出了将这些度量与稀疏域扰动水平相联系的理论证明。

关键词

引用

@article{arxiv.2101.09324,
  title  = {Generating Black-Box Adversarial Examples in Sparse Domain},
  author = {Hadi Zanddizari and Behnam Zeinali and J. Morris Chang},
  journal= {arXiv preprint arXiv:2101.09324},
  year   = {2021}
}