中文

梯度掩蔽导致CLEVER高估对抗扰动大小

机器学习 2018-04-24 v1 机器学习

摘要

对抗样本研究中的一个关键问题是,对对抗样本的脆弱性通常通过运行攻击算法来衡量。由于攻击算法并非最优,其易于高估欺骗目标模型所需的扰动大小。换言之,基于攻击的方法提供了将欺骗模型的扰动大小的上界,但安全性保证需要下界。CLEVER是一种提议的评分方法,用于估计下界。不幸的是,对界的估计并非界。在本报告中,我们表明梯度掩蔽这一导致攻击方法仅提供非常宽松上界的常见问题,会使CLEVER高估欺骗模型所需的扰动大小。换言之,CLEVER并未解决基于攻击方法的关键问题,因为它未能提供下界。

关键词

引用

@article{arxiv.1804.07870,
  title  = {Gradient Masking Causes CLEVER to Overestimate Adversarial Perturbation Size},
  author = {Ian Goodfellow},
  journal= {arXiv preprint arXiv:1804.07870},
  year   = {2018}
}